Rabu, 12 Maret 2014

Menghapus Virus Shortcut Pada Flashdisk


Pada akhir akhir ini sering ada keluhan tentang teman teman saya yang flasdisk, yang folder nya  menjadi shortcut saat ditancapkan di komputer temannya. Ini merupakan gejala komputer teman tersebut yang terkena virus .VBS. Tapi tenang virus ini tidak berbahaya. bisa dihilangkan dengan virus lokalan saja seperti smadav. Akan tetapi virus ini tidak terdeteksi oleh anti virus luar negeri yang top seperti Avira, AVG, atau ClamAV, Bit Defender. Sedangkan antivirus luar yang mampu mendeteksi adalah:
  1. Avast. Mendeteksi sebagai VBS:Agent-AWN [Trj]
  2. Bkav. Mendeteksi sebagai MW.Clodeb5.Trojan.b7a1
  3. Comodo. Mendeteksi sebagai UnclassifiedMalware
  4. DrWeb. Mendeteksi sebagai VBS.Siggen.7442
  5. Emsisoft. Mendeteksi sebagai Trojan-Backdoor.VBS.Agent (A)
  6. ESET-NOD32. Mendeteksi sebagai VBS/Agent.NDH
  7. Fortinet. Mendeteksi sebagai VBS/Agent.U!tr.bdr
  8. Ikarus. Mendeteksi sebagai VBS.Encrypted
  9. Smadav. mendeteksi sebagai New Hour.
  10. Microsoft. Mendeteksi sebagai Worm:VBS/Jenxcus.BC
  11. Panda. Mendeteksi sebagai VBS/Jenxcus.A
  12. Symantec. Mendeteksi sebagai VBS.Dunihi
  13. TrendMicro. Mendeteksi sebagai VBS_DUNIHI.BM
  14. TrendMicro-HouseCall. Mendeteksi sebagai VBS_DUNIHI.BM
  15. ViRobot. Mendeteksi sebagai VBS.A.Agent.39755
Total dari 47 antivirus di VirusTotal.com, hanya 15 yang dapat mendeteksinya. Lengkapnya di:
Lalu seandainya anda iseng membuat hash file virus berubah, misalnya dengan menambahkan spasi, virus akan tetap dapat berjalan dan hanya 6 antivirus yang mampu mengenalinya, yaitu:
  1. Avast.
  2. DrWeb.
  3. ESET-NOD32.
  4. Fortinet.
  5. Microsoft.
  6. Panda.
Hal ini termasuk istimewa untuk sebuah virus yang saat ini cukup menyebar, dan untuk 6 antivirus yang masih mampu mengenali saat nilai hash virus berubah, mereka patut diapresiasi dan dalam hal ini lebih unggul dari antivirus lain yang tidak mendeteksi.
Virus VBScript Encoder
Virus ini memiliki extension .vbe, yang merupakan VBScript yang terencode, karena itu akan terlihat acak jika file dibuka dengan text editor. Namun untuk melihat source code VBScript aslinya sangat mudah, dengan menggunakan tool Microsoft Script Encoder (screnc.exe) atau tool online di http://www.greymagic.com/security/tools/decoder/
Kalau melihat source code aslinya dan menelusuri nama function, variable, dan pesan-pesan  yang ditampilkan semuanya dalam bahasa Inggris, maka kemungkinan ini adalah virus luar. Namun sebenarnya, ini belum benar-benar source code asli, karena masih ada script yang dienkripsi. Bagi yang dapat mendekripsi source code aslinya - caranya sangat mudah, cukup menambahkan script untuk menulis ke file hasil dekripsi virus - maka akan terlihat signature pembuatnya yaitu:
'<[ recoder : houdini (c) skype : houdini-fx ]>
Karena itulah antivirus Symantec dan TrendMicro memberi nama virus ini Dunihi. Kenapa tidak diberi nama Houdini? Baca penjelasan tata cara pemberian nama virus di link berikut: http://perangvirus.blogspot.com/2013/11/tata-cara-pemberian-nama-virus.html
Seperti juga virus VBScript lain, ia aktif di memory melalui wscript.exe, ia mengcopykan dirinya sama persis ke folder startup, temp, dan flashdisk/ removable drive, dan membuat shortcut di flashdisk sesuai dengan nama folder (jika ada) dan meng-hidden folder asli. Virus juga membuat registry standar di key Run:
machine\software\microsoft\Windows\CurrentVersion\run\app = wscript.exe //B "C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\app.vbe"
user\current\software\Microsoft\Windows\CurrentVersion\run\app = wscript.exe //B "C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\app.vbe"
Virus juga mencoba melakukan koneksi ke website http://basss.no-ip.info melalui port 2023.
Menghapus Virus Tanpa Antivirus
Menghapus virus ini cukup mudah, dengan cara sebagai berikut:
  1. Hentikan process wscript.exe di Task Manager atau gunakan tool seperti Process Explorer.
  2. Ketik msconfig pada menu Run, lihat pada tab Startup, lihat pada item app, item ini adalah startup virus. Lihat di mana foldernya dan hapus manual file app.vbe.
  3. Ketik %temp% pada menu Run, hapus manual file app.vbe.
  4. Restart.

0 komentar:

Posting Komentar

 

Reski Potterr ||. Blogger Designed by Reski Potterr ||. Featured on REG_spasi (Regenerasi Smada Ipa Siji) . © 2013