<?xml version='1.0' encoding='UTF-8'?><?xml-stylesheet href="http://www.blogger.com/styles/atom.css" type="text/css"?><feed xmlns='http://www.w3.org/2005/Atom' xmlns:openSearch='http://a9.com/-/spec/opensearchrss/1.0/' xmlns:georss='http://www.georss.org/georss' xmlns:gd='http://schemas.google.com/g/2005' xmlns:thr='http://purl.org/syndication/thread/1.0'><id>tag:blogger.com,1999:blog-780354228829614723</id><updated>2011-04-21T16:34:48.551-07:00</updated><title type='text'>Virus Solution</title><subtitle type='html'></subtitle><link rel='http://schemas.google.com/g/2005#feed' type='application/atom+xml' href='http://virus-artikel.blogspot.com/feeds/posts/default'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/780354228829614723/posts/default?max-results=100'/><link rel='alternate' type='text/html' href='http://virus-artikel.blogspot.com/'/><link rel='hub' href='http://pubsubhubbub.appspot.com/'/><author><name>sandy</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><generator version='7.00' uri='http://www.blogger.com'>Blogger</generator><openSearch:totalResults>17</openSearch:totalResults><openSearch:startIndex>1</openSearch:startIndex><openSearch:itemsPerPage>100</openSearch:itemsPerPage><entry><id>tag:blogger.com,1999:blog-780354228829614723.post-8771111925638619024</id><published>2009-01-13T16:58:00.000-08:00</published><updated>2009-01-13T17:00:18.259-08:00</updated><title type='text'>Warning dari Pandalabs, sebaiknya patch Windows MS08-067 sebelum terserang Gimmiv.A</title><content type='html'>&lt;div style="text-align: justify;"&gt;&lt;span id="navbl" class="artb"&gt;Masih sekitar trojan Gimmiv.A. Virus ini dapat menyerang computer dan berdampak pada OS Microsoft Windows 2000, Windows XP dan Windows Server 2003.&lt;/span&gt;&lt;br /&gt;&lt;span id="navbl" class="artb"&gt;&lt;/span&gt;&lt;br /&gt;&lt;span id="navbl" class="artb"&gt;Gimmiv.A mampu membuka kelemahan dari sistem OS Windows. Dan Trojan dapat bekerja denagn sendirinya, tanpa diperlukan campur tangan pemilik computer seperti meng-click sesuatu pada layar desktop.&lt;/span&gt;&lt;br /&gt;&lt;span id="navbl" class="artb"&gt;&lt;/span&gt;&lt;br /&gt;&lt;span id="navbl" class="artb"&gt;&lt;strong&gt;Apa saja yang dapat dilakukan trojan Gimmiv.A&lt;/strong&gt;&lt;/span&gt;&lt;br /&gt;&lt;span id="navbl" class="artb"&gt;&lt;/span&gt;&lt;br /&gt;&lt;span id="navbl" class="artb"&gt; &lt;ol&gt;&lt;li&gt;Trojan dapat mengambil nama user dan password ketika pemilik computer memasuki sebuah web.&lt;/li&gt;&lt;li&gt;Mengambil password MSN&lt;/li&gt;&lt;li&gt;Mengambil password Outlook Express&lt;/li&gt;&lt;li&gt;Mengambil password nama user dari System computer&lt;/li&gt;&lt;li&gt;Mengetahui nama computer&lt;/li&gt;&lt;li&gt;Melakukan patches&lt;/li&gt;&lt;li&gt;Mengetahui browser apa yang dijalankan.&lt;/li&gt;&lt;/ol&gt; &lt;/span&gt;&lt;br /&gt;&lt;span id="navbl" class="artb"&gt;Data yang dicuri disimpan oleh trojan Gimmiv.A . Mengunakan penguncian atau sandi tertentu seperti password pengacak Advanced Encryption Standard (&lt;strong&gt;AES&lt;/strong&gt;). Selanjutnya Trojan dapat mengirim ke server tertentu yang dituju&lt;/span&gt;&lt;br /&gt;&lt;span id="navbl" class="artb"&gt;&lt;/span&gt;&lt;br /&gt;&lt;span id="navbl" class="artb"&gt;Mau aman , sebaiknya patch Windows anda dengan &lt;a href="http://www.microsoft.com/technet/security/Bulletin/MS08-067.mspx"&gt;MS08-067&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;span id="navbl" class="artb"&gt;&lt;span id="navbl" class="artb"&gt;Update OS Windows&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/780354228829614723-8771111925638619024?l=virus-artikel.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://virus-artikel.blogspot.com/feeds/8771111925638619024/comments/default' title='Poskan Komentar'/><link rel='replies' type='text/html' href='http://virus-artikel.blogspot.com/2009/01/warning-dari-pandalabs-sebaiknya-patch.html#comment-form' title='0 Komentar'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/780354228829614723/posts/default/8771111925638619024'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/780354228829614723/posts/default/8771111925638619024'/><link rel='alternate' type='text/html' href='http://virus-artikel.blogspot.com/2009/01/warning-dari-pandalabs-sebaiknya-patch.html' title='Warning dari Pandalabs, sebaiknya patch Windows MS08-067 sebelum terserang Gimmiv.A'/><author><name>sandy</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-780354228829614723.post-2472946476358213964</id><published>2009-01-13T16:57:00.000-08:00</published><updated>2009-01-13T16:58:12.196-08:00</updated><title type='text'>Microsoft Malware Protection Center, peringatkan Worm Win32/Conficker.A</title><content type='html'>&lt;div style="text-align: justify;"&gt;Microsoft memperingatkan worm Win32/Conficker.A  yang dapat menyerang dengan kelemahan file sharing&lt;br /&gt;Worm menyerang Windows Server service (SVCHOST.EXE), penguna OS Windows diminta mengupdate &lt;a href="http://www.microsoft.com/technet/security/Bulletin/MS08-067.mspx"&gt;&lt;strong&gt;Security Bulletin MS08-067&lt;/strong&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Virus mencari file 'services.exe' , lalu menginjeksi dirinya kedalam file tersebut. Virus akan membuat file ke folder System serta secara random dan memberi nama acak seperti xxxx.dll atau seperti nyxme.dll.&lt;br /&gt;&lt;br /&gt;Virus akan menganti tanggal waktu seperti tanggal sebuah file Kernel32.dll. Dengan cara merubah tanggal, virus mencoba melindungi diri dari penyelidikan seperti kapan virus mulai masuk kedalam computer. File DLL juga merubah file registry dengan menambah nilai  :&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;Adds value: "DisplayName"&lt;div style="text-align: justify;"&gt; &lt;/div&gt;With data: "0"&lt;div style="text-align: justify;"&gt; &lt;/div&gt;To subkey: HKLM\SYSTEM\CurrentControlSet\Services\vcdrlxeu&lt;div style="text-align: justify;"&gt; &lt;/div&gt; &lt;div style="text-align: justify;"&gt; &lt;/div&gt;Adds value: "ServiceDll"&lt;div style="text-align: justify;"&gt; &lt;/div&gt;With data: "&lt;&lt;em&gt;system folder&lt;/em&gt;&gt;\nxyme.dll"&lt;div style="text-align: justify;"&gt; &lt;/div&gt;To subkey: HKLM\SYSTEM\ControlSet001\Services\vcdrlxeu\Parameters&lt;br /&gt;&lt;div style="text-align: justify;"&gt; Bila virus sudah masuk dan merapihkan semua jalan, virus akan membuka port antara 1024 - 10.000, dan mem-baypass sistem Firewall Windows. Virus juga mematikan sistem internet connection sharing service.&lt;br /&gt;&lt;br /&gt;&lt;strong&gt;Penyebaran melalui :&lt;/strong&gt;&lt;br /&gt;Jaringan computer LAN, Worm Win32/Conficker.A akan mengcopy dan mulai secara acak menari IP address yang ada di jaringan LAN. Dan mencoba mencari Windows yang tidak di patch dengan kelemahan pada SVCHOST.exe.&lt;br /&gt;Jika Worm menemukan, maka Worm akan mengintruksikan computer lain untuk mendownload file via HTTP atau Host Computer yang portnya telah dibuka.&lt;br /&gt;Worm akan mengarahkan nama situs lain seperti&lt;br /&gt;&lt;/div&gt;getmyip.org&lt;div style="text-align: justify;"&gt; &lt;/div&gt;getmyip.co.uk&lt;div style="text-align: justify;"&gt; &lt;/div&gt;checkip.dyndns.org&lt;br /&gt;&lt;br /&gt;&lt;strong&gt;Pencegahan&lt;br /&gt;&lt;/strong&gt; &lt;p&gt;&lt;a href="http://www.microsoft.com/technet/security/Bulletin/MS08-067.mspx" target="_blank"&gt;&lt;strong&gt;Microsoft Security Bulletin MS08-067 – Critical&lt;/strong&gt;&lt;/a&gt;&lt;/p&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/780354228829614723-2472946476358213964?l=virus-artikel.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://virus-artikel.blogspot.com/feeds/2472946476358213964/comments/default' title='Poskan Komentar'/><link rel='replies' type='text/html' href='http://virus-artikel.blogspot.com/2009/01/microsoft-malware-protection-center.html#comment-form' title='0 Komentar'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/780354228829614723/posts/default/2472946476358213964'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/780354228829614723/posts/default/2472946476358213964'/><link rel='alternate' type='text/html' href='http://virus-artikel.blogspot.com/2009/01/microsoft-malware-protection-center.html' title='Microsoft Malware Protection Center, peringatkan Worm Win32/Conficker.A'/><author><name>sandy</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-780354228829614723.post-4804206322403829226</id><published>2009-01-13T16:45:00.000-08:00</published><updated>2009-01-13T16:52:34.247-08:00</updated><title type='text'>Varian Conficker atau w32.downadup diperkirakan menginfeksi ribuan computer</title><content type='html'>&lt;div style="text-align: justify;"&gt;&lt;span id="navbl" class="artb"&gt;Worm Conficker  muncul di akhir November 2008, tetapi mulai muncul versi varian yang telah menginfeksi ribuan computer.&lt;/span&gt;&lt;br /&gt;&lt;span id="navbl" class="artb"&gt;Worm Conficker  menyerang OS Microsoft Windows Server dan khusus menyerang bagian RPC.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span id="navbl" class="artb"&gt;Setelah masuk, Worm juga menyebar melalui jaringan LAN, dan USB seperti player MP3 dan Flashdrive.&lt;/span&gt;&lt;br /&gt;&lt;span id="navbl" class="artb"&gt;Informasi terbaru, tugas Worm Conficker  mulai digunakan untuk mendownload malware lain dari si pembuatnya.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span id="navbl" class="artb"&gt;Untuk para admin agar segera melakukan patch terhadap server dan komputer dalam jaringannya dengan mendownload patch yang telah disediakan oleh Microsoft untuk mengatasi masalah ini.&lt;/span&gt;&lt;br /&gt;&lt;span id="navbl" class="artb"&gt;Link downloadnya bisa langsung ke alamat &lt;a href="http://www.microsoft.com/technet/security/Bulletin/MS08-067.mspx"&gt;ini&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/780354228829614723-4804206322403829226?l=virus-artikel.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://virus-artikel.blogspot.com/feeds/4804206322403829226/comments/default' title='Poskan Komentar'/><link rel='replies' type='text/html' href='http://virus-artikel.blogspot.com/2009/01/varian-conficker-atau-w32downadup.html#comment-form' title='0 Komentar'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/780354228829614723/posts/default/4804206322403829226'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/780354228829614723/posts/default/4804206322403829226'/><link rel='alternate' type='text/html' href='http://virus-artikel.blogspot.com/2009/01/varian-conficker-atau-w32downadup.html' title='Varian Conficker atau w32.downadup diperkirakan menginfeksi ribuan computer'/><author><name>sandy</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-780354228829614723.post-4650289495384337080</id><published>2009-01-08T16:50:00.000-08:00</published><updated>2009-01-08T16:59:14.640-08:00</updated><title type='text'>Tahun Baru 2009 Virus Baru Serang Ponsel Nokia &amp; OS Symbian!</title><content type='html'>&lt;div style="text-align: justify;"&gt;Kabar buruk buat pengguna Nokia dan ponsel lain dengan OS symbian. Telah beredar virus baru bernama " Curse of Silence". Virus ini sangat mengganggu karena akan melakukan bloking terhadap semua SMS yang masuk ke ponsel kamu. Artinya kamu tidak akan bisa menerima SMS lagi dari siapapun!&lt;br /&gt;&lt;br /&gt;Lantas bagaimana cara virus ini hidup, bekerja dan menular pada ponsel kamu? Ketika kamu menggunakan lebih dari 32 karakter sms dan terdapat beberapa identitas kecil yang membuat pesan tersebut dikenali sebagai email maka virus tersebut akan hidup dengan sendirinya. Dan pada tahap ini ponselmu otomatis langsung tidak dapat menerima SMS.&lt;br /&gt;&lt;br /&gt;Hingga saat ini masih belum ada patch untuk memperbaiki problem yang ditimbulkan "Curse of Silence" Meskipun virus ini sudah diketahui keberadaanya beberapa minggu lalu. Dan sialnya lagi makin banyak jenis ponsel yang bakal menjadi korban keganasan virus ini. Berikut adalah ponsel-ponsel calon korban virus "Curse of Silence":&lt;br /&gt;&lt;br /&gt;S60 3rd Edition, Feature Pack 1 (S60 3.1):&lt;br /&gt;Nokia E90 Communicator&lt;br /&gt;Nokia E71&lt;br /&gt;Nokia E66&lt;br /&gt;Nokia E51&lt;br /&gt;Nokia N95 8GB&lt;br /&gt;Nokia N95&lt;br /&gt;Nokia N82&lt;br /&gt;Nokia N81 8GB&lt;br /&gt;Nokia N81&lt;br /&gt;Nokia N76&lt;br /&gt;Nokia 6290&lt;br /&gt;Nokia 6124 classic&lt;br /&gt;Nokia 6121 classic&lt;br /&gt;Nokia 6120 classic&lt;br /&gt;Nokia 6110 Navigator&lt;br /&gt;Nokia 5700 XpressMusic&lt;br /&gt;&lt;br /&gt;S60 3rd Edition, initial release (S60 3.0):&lt;br /&gt;Nokia E70&lt;br /&gt;Nokia E65&lt;br /&gt;Nokia E62&lt;br /&gt;Nokia E61i&lt;br /&gt;Nokia E61&lt;br /&gt;Nokia E60&lt;br /&gt;Nokia E50&lt;br /&gt;Nokia N93i&lt;br /&gt;Nokia N93&lt;br /&gt;Nokia N92&lt;br /&gt;Nokia N91 8GB&lt;br /&gt;Nokia N91&lt;br /&gt;Nokia N80&lt;br /&gt;Nokia N77&lt;br /&gt;Nokia N73&lt;br /&gt;Nokia N71&lt;br /&gt;Nokia 5500&lt;br /&gt;Nokia 3250&lt;br /&gt;&lt;br /&gt;S60 2nd Edition, Feature Pack 3 (S60 2.8):&lt;br /&gt;Nokia N90&lt;br /&gt;Nokia N72&lt;br /&gt;Nokia N70&lt;br /&gt;&lt;br /&gt;S60 2nd Edition, Feature Pack 2 (S60 2.6):&lt;br /&gt;Nokia 6682&lt;br /&gt;Nokia 6681&lt;br /&gt;Nokia 6680&lt;br /&gt;Nokia 6630.&lt;br /&gt;&lt;br /&gt;Untuk mengatasinya download anti virus berikut :&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: left;"&gt;&lt;a href="http://www.fortiguardcenter.com/mobile/cleanup/FortiCleanUp_CurseSMS_103.sis"&gt;http://www.fortiguardcenter.com/mobile/cleanup/FortiCleanUp_CurseSMS_103.sis&lt;/a&gt;&lt;br /&gt;&lt;a href="http://www.fortiguardcenter.com/mobile/cleanup/FortiCleanup_CurseSMS_v_1_0_3_signed.sis"&gt;http://www.fortiguardcenter.com/mobile/cleanup/FortiCleanup_CurseSMS_v_1_0_3_signed.sis&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/780354228829614723-4650289495384337080?l=virus-artikel.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://virus-artikel.blogspot.com/feeds/4650289495384337080/comments/default' title='Poskan Komentar'/><link rel='replies' type='text/html' href='http://virus-artikel.blogspot.com/2009/01/tahun-baru-2009-virus-baru-serang.html#comment-form' title='1 Komentar'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/780354228829614723/posts/default/4650289495384337080'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/780354228829614723/posts/default/4650289495384337080'/><link rel='alternate' type='text/html' href='http://virus-artikel.blogspot.com/2009/01/tahun-baru-2009-virus-baru-serang.html' title='Tahun Baru 2009 Virus Baru Serang Ponsel Nokia &amp; OS Symbian!'/><author><name>sandy</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-780354228829614723.post-4123461061667762038</id><published>2008-12-26T21:55:00.000-08:00</published><updated>2008-12-26T21:57:38.684-08:00</updated><title type='text'>Membasmi Virus W32/Emmareg.A</title><content type='html'>&lt;span class="fullpost"&gt;Virus ini mempunyai ukuran 42 KB, untuk mempermudah menyebarannya virus ini akan menggunakan icon Folder.&lt;br /&gt;&lt;br /&gt;Jika virus ini aktif maka ia akan membuat beberapa file induk untuk dijalankan pertama kali setiap kali komputer di nyalakan, diantaranya:&lt;br /&gt;&lt;br /&gt;• C:\Windows\Mstry.exe&lt;br /&gt;• C:\Windows\system32&lt;br /&gt;o regedit.exe&lt;br /&gt;o nova.exe&lt;br /&gt;o msconfig.exe&lt;br /&gt;o Emma.exe&lt;br /&gt;o Alisa.exe&lt;br /&gt;• C:\Windows\system\msconfig.exe&lt;br /&gt;• C:\Program Files\Common Files\renova.exe&lt;br /&gt;&lt;br /&gt;Sebagai penunjang Emmareg.A akan membuat beberapa string pada registry, diantaranya:&lt;br /&gt;• HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run&lt;br /&gt;o shell = C:\Program files\common files\renova.exe&lt;br /&gt;• HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run&lt;br /&gt;o renova = nova.exe&lt;br /&gt;&lt;br /&gt;• HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon&lt;br /&gt;o shell = explorer.exe "C:\Program Files\Common Files\Renova.exe"          &lt;br /&gt;o Userinit = explorer.exe "C:\Program Files\Common Files\Renova.exe"&lt;br /&gt;&lt;br /&gt;Blok Fungsi Windows&lt;br /&gt;Emmareg.A berusaha untuk melakukan bloking terhadap beberapa fungsi Windows Diantaranya :&lt;br /&gt;• Msconfig&lt;br /&gt;• Registry editor&lt;br /&gt;• Taks manager&lt;br /&gt;• Run&lt;br /&gt;• CMD&lt;br /&gt;&lt;br /&gt;• Dengan membuat string pada registry editor:&lt;br /&gt;• HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System&lt;br /&gt;o DisableRegistryTools=1&lt;br /&gt;o DisabletaskMgr = 1&lt;br /&gt;&lt;br /&gt;• HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer&lt;br /&gt;o NoFind =1&lt;br /&gt;&lt;br /&gt;• HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer&lt;br /&gt;o        NoFind=1&lt;br /&gt;&lt;br /&gt;Merename dirinya sebagai regedit dan msconfig&lt;br /&gt;Emmareg.A juga mempunyai trik lain untuk blok fungsi registry editor atau msconfig yakni dengan membuat file dengan nama regedit.exe dan msconfig.exe pada direktori [C:\Windows\system32] sehingga jika anda menjalankan fungi registry editor dan msconfig maka secara tidak langsung akan menjalankan virus tersebut.&lt;br /&gt;&lt;br /&gt;Sebenarnya Emmareg.A juga berusaha untuk melakukan bloking menu Search/Control Panel atau Folder Option tetapi hal ini tidak berhasil dilakukan karena value pada string tersebut adalah 0 yang berarti = tidak&lt;br /&gt;&lt;br /&gt;• HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer&lt;br /&gt;o NoControlPanel = 0&lt;br /&gt;o NoFind = 1&lt;br /&gt;o NoFolderOptions = 0&lt;br /&gt;o NoRun = 0&lt;br /&gt;o NoSaveSettings=0&lt;br /&gt;• HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer&lt;br /&gt;o NoControlPanel = 0&lt;br /&gt;o NoFind = 1&lt;br /&gt;o NoFolderOptions = 0&lt;br /&gt;o        NoRun = 0&lt;br /&gt;o        NoSaveSettings=0&lt;br /&gt;&lt;br /&gt;Walaupun Emmareg.A tidak sampai menyembunyikan Folder Option, tetapi ia akan tetap bermain-main dengan option ini yakni dengan cara menghilangkan option [Hide extension for known type files] serta menambahkan option [RENOVA] pada menu Folder option.&lt;br /&gt;&lt;br /&gt;Untuk melakukan hal tersebut ia akan membuat string pada regsitry editor:&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;• HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\HideFileExt&lt;br /&gt;o type =&lt;br /&gt;• HKCU, Software\Microsoft\Windows\ShellNoRoam\MUICache,@shell32.dll,-30503&lt;br /&gt;o RENOVA&lt;br /&gt;&lt;br /&gt;Selain itu Emmareg.A juga akan membuat string berikut:&lt;br /&gt;• HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Msrun.exe&lt;br /&gt;o Debugger = Debugger&lt;br /&gt;&lt;br /&gt;Lalu, Emmareg.A juga akan mencoba untuk blok program/file [dengan cara minimize program tersebut] yang dijalankan dengan membaca salah satu caption berikut :&lt;br /&gt;o System&lt;br /&gt;o Tools&lt;br /&gt;o Virus&lt;br /&gt;o Anti&lt;br /&gt;o Control&lt;br /&gt;o Virus&lt;br /&gt;o My music&lt;br /&gt;o Norman Virus Control&lt;br /&gt;o Internet Explorer&lt;br /&gt;o Internet Connection&lt;br /&gt;&lt;br /&gt;Aktif pada mode safe mode dan safe mode with command prompt&lt;br /&gt;Untuk mempertahankan eksistensinya, Emmareg.A akan mencoba untuk membuat beberapa string pada registry editor dengan harapan agar ia dapat tetap aktif walau dalam mode “safe mode” maupun “safe mode with command prompt”, yakni dengan membuat string berikut:&lt;br /&gt;&lt;br /&gt;• HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon&lt;br /&gt;-          shell = explorer.exe "C:\Program Files\Common Files\Renova.exe"          &lt;br /&gt;-          Userinit = explorer.exe "C:\Program Files\Common Files\Renova.exe&lt;br /&gt;&lt;br /&gt;•  HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\SafeBoot&lt;br /&gt;-     AlternateShell = C:\Program Files\Common Files\Renova.exe&lt;br /&gt;&lt;br /&gt;• HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot&lt;br /&gt;-     AlternateShell = C:\Program Files\Common Files\Renova.exe&lt;br /&gt;&lt;br /&gt;Merubah Product ID pemilik Windows&lt;br /&gt;Emmerag.A juga akan mencoba untuk merubah nama pemilik windows dengan membuat string pada registry editor:&lt;br /&gt;&lt;br /&gt;      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\CurrentVersion&lt;br /&gt;-          ProductId = Renova&lt;br /&gt;-          ProductName = RENOVA&lt;br /&gt;-          RegisteredOrganization = Xenova&lt;br /&gt;-          RegisteredOwner = Renova&lt;br /&gt;&lt;br /&gt;Media penyebaran&lt;br /&gt;Dalam rangka menyebarkan dirinya, Emmerag.A akan menggunakan media Disket, UFD dan File Sharing, disamping itu ia juga akan mecoba menyebar melalui email dengan mengirimkan [reply] semua email yang ada di INBOX dengan menyertakan attachment NOVA.SCR&lt;br /&gt;&lt;br /&gt;Email yang akan dikirimkan akan mempunyai ciri-ciri (lihat gambar 4) :&lt;br /&gt;&lt;br /&gt;To                    : alamat email pemilik komputer yang telah terinfeksi Emmareg.A&lt;br /&gt;From                : random [alamat email yang terdapat pada INBOX]&lt;br /&gt;Subject            : RE:subject asli [random]&lt;br /&gt;Attachment      : nova.scr, dengan ukuran file 43,1 KB&lt;br /&gt;Body                : Sorry, Saya lupa nih :)&lt;br /&gt;&lt;br /&gt;Untuk menyebarkan dirinya melalui email, Emmareg.A akan menggunakan metode yang berbeda dengan apa yang dilakukan oleh Rontokbro/Mybro, dimana untuk mengirimkan dirinya melalui email Emmareg.A tidak akan menggunakn SMTP sendiri, tetapi dengan menggunakan SMTP dari komputer yang telah di infeksinya serta untuk alamat pengirim akan menggunakan alamat email dari komputer yang telah di infeksinya.&lt;br /&gt;&lt;br /&gt;Cara membersihkan W32/Emmareg.A&lt;br /&gt;&lt;br /&gt;1.       Putuskan hubungan komputer yang akan dibersihkan dari jaringan.&lt;br /&gt;2.       Jika menggunakan Windows ME/XP, matikan [system restore] untuk sementara selama proses pembersihan&lt;br /&gt;3. Matikan proses virus yang sedang aktif di memori, anda dapat menggunakan tool "currprocess" kemudian matikan proses dengan nama:&lt;br /&gt;• Alisa&lt;br /&gt;• Emma&lt;br /&gt;&lt;br /&gt;Tools ini dapat di download di alamat:&lt;br /&gt;http://www.freedownloadmanager.org/downloads/CurrProcess_37457_p/&lt;br /&gt;&lt;br /&gt;4. Hapus file induk yang dibuat oleh virus di lokasi berikut, sebelumnya pastikan anda sudah menampilkan file/folder yang disembunyikan.&lt;br /&gt;Kemudian hapus file berikut:&lt;br /&gt;&lt;br /&gt;• C:\Windows\Mstry.exe&lt;br /&gt;• C:\Windows\system32&lt;br /&gt;o regedit.exe&lt;br /&gt;o nova.exe&lt;br /&gt;o msconfig.exe&lt;br /&gt;o Emma.exe&lt;br /&gt;o Alisa.exe&lt;br /&gt;• C:\Windows\system\msconfig.exe&lt;br /&gt;• C:\Program Files\Common Files\renova.exe&lt;br /&gt;5. Hapus registry key yang dibuat oleh virus dengan cara membuat file repair.inf. Copy teks dibawah ini pada Notepad, lalu safe sebagai file repair.inf (jangan .txt).&lt;br /&gt;&lt;br /&gt;[Version]&lt;br /&gt;Signature="$Chicago$"&lt;br /&gt;Provider=Vaksincom&lt;br /&gt;&lt;br /&gt;[DefaultInstall]&lt;br /&gt;AddReg=UnhookRegKey&lt;br /&gt;DelReg=del&lt;br /&gt;&lt;br /&gt;[UnhookRegKey]&lt;br /&gt;HKLM, Software\CLASSES\batfile\shell\open\command,,,"""%1"" %*"&lt;br /&gt;HKLM, Software\CLASSES\comfile\shell\open\command,,,"""%1"" %*"&lt;br /&gt;HKLM, Software\CLASSES\exefile\shell\open\command,,,"""%1"" %*"&lt;br /&gt;HKLM, Software\CLASSES\piffile\shell\open\command,,,"""%1"" %*"&lt;br /&gt;HKLM, Software\CLASSES\regfile\shell\open\command,,,"regedit.exe "%1""&lt;br /&gt;HKLM, Software\CLASSES\scrfile\shell\open\command,,,"""%1"" %*"&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon, Shell,0, "Explorer.exe"&lt;br /&gt;HKLM, SYSTEM\ControlSet001\Control\SafeBoot, AlternateShell,0, "cmd.exe"&lt;br /&gt;HKLM, SYSTEM\CurrentControlSet\Control\SafeBoot, AlternateShell,0, "cmd.exe"&lt;br /&gt;HKLM,SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\HideFileExt, type,0, "checkbox"&lt;br /&gt;HKLM,SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\HideFileExt, Text,0, "Hide Extensions for known file types"&lt;br /&gt;HKCU, Software\Microsoft\Windows\ShellNoRoam\MUICache,@shell32.dll,-30503,0, "Hide Extensions for known file types"&lt;br /&gt;HKLM, Software\Microsoft\Windows NT\CurrentVersion, ProductId,0, "Your ProductID"&lt;br /&gt;HKLM, Software\Microsoft\Windows NT\CurrentVersion, ProductName,0,"Your Product Name"&lt;br /&gt;HKLM, Software\Microsoft\Windows NT\CurrentVersion, RegisteredOrganization,0,"Your Organization"&lt;br /&gt;HKLM, Software\Microsoft\Windows NT\CurrentVersion, RegisteredOwner,0, "Owner&lt;br /&gt;&lt;br /&gt;[del]&lt;br /&gt;HKCU,Software\Microsoft\Windows\CurrentVersion\Policies\System,DisableRegistryTools&lt;br /&gt;HKCU,Software\Microsoft\Windows\CurrentVersion\Policies\System,DisableTaskMgr&lt;br /&gt;HKCU,Software\Microsoft\Windows\CurrentVersion\Policies\Explorer,NoFolderOptions&lt;br /&gt;HKCU,Software\Microsoft\Windows\CurrentVersion\Policies\Explorer,NoRun&lt;br /&gt;HKCU,Software\Microsoft\Windows\CurrentVersion\Policies\Explorer,NoFind&lt;br /&gt;HKCU,Software\Microsoft\Windows\CurrentVersion\Policies\Explorer,NoSaveSettings&lt;br /&gt;HKCU,Software\Microsoft\Windows\CurrentVersion\Policies\Explorer,NoControlPanel&lt;br /&gt;HKLM, Software\Microsoft\Windows\CurrentVersion\Run,renova&lt;br /&gt;HKCU, Software\Microsoft\Windows\CurrentVersion\Run,Shell&lt;br /&gt;HKLM,SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer, NoFolderOptions&lt;br /&gt;HKLM,SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer, NoRun&lt;br /&gt;HKLM,SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer, NoFind&lt;br /&gt;HKLM,SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer, NoControlPanel&lt;br /&gt;&lt;br /&gt;Catatan:&lt;br /&gt;setelah menjalankan repair.inf, sebaiknya cek kembali registry key berikut:&lt;br /&gt;&lt;br /&gt;• HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon&lt;br /&gt;o        Userinit = explorer.exe "C:\Program Files\Common Files\Renova.exe"&lt;br /&gt;&lt;br /&gt;Kemudian hapus value Explorer.exe “C:\Program Files\Common Files\Renova.exe"  pada string Userinit, kemudian isi dengan value:&lt;br /&gt;o        Jika menggunakan Windows  XP/2003&lt;br /&gt;C:\Windows\system32\userinit.exe,&lt;br /&gt;&lt;br /&gt;o        Jika menggunakan Windows 2000&lt;br /&gt;C:\Winnt\system32\userinit.exe,&lt;br /&gt;6. Untuk mencegah infeksi ulang dan mempermudah deteksi virus baru di kemudian hari, pertimbangkan untuk menggunakan Norman Virus Control dengan update terakhir yang telah dapat mendeteksi virus Emmareg dengan baik.&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/780354228829614723-4123461061667762038?l=virus-artikel.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://virus-artikel.blogspot.com/feeds/4123461061667762038/comments/default' title='Poskan Komentar'/><link rel='replies' type='text/html' href='http://virus-artikel.blogspot.com/2008/12/membasmi-virus-w32emmarega.html#comment-form' title='0 Komentar'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/780354228829614723/posts/default/4123461061667762038'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/780354228829614723/posts/default/4123461061667762038'/><link rel='alternate' type='text/html' href='http://virus-artikel.blogspot.com/2008/12/membasmi-virus-w32emmarega.html' title='Membasmi Virus W32/Emmareg.A'/><author><name>sandy</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-780354228829614723.post-1646576168963911910</id><published>2008-12-26T21:38:00.000-08:00</published><updated>2008-12-26T21:53:06.688-08:00</updated><title type='text'>Pembasmian Virus Naga Banten-Cilegon</title><content type='html'>&lt;div style="text-align: left;"&gt;Mari membangun Banten dengan memberikan pendidikan gratis. Itulah&lt;br /&gt;sepenggal pesan yang ingin disampaikan oleh sang pembuat virus,&lt;br /&gt;dengan tanpa lelah pesan ini akan terus muncul setiap kali anda&lt;br /&gt;menyalakan komputer.&lt;br /&gt;Sampai saat ini penyebaran virus lokal masih dominan dibandingkan virus&lt;br /&gt;racikan luar dan tidak dipungkiri kreasi anak bangsa ini cukup&lt;br /&gt;merepotkan apalagi jika sudah menyebar di jaringan intranet. Aksi&lt;br /&gt;yang dilakukanpun sangat beragam dengan tetap mempertahankan Flash&lt;br /&gt;Disk sebagai media penyebaran utama, disamping file sharing dan&lt;br /&gt;email.&lt;br /&gt;Salah satunya adalah virus Cilegon-Banten yang menggunakan Visual Basic.&lt;br /&gt;Virus ini mempunyai payload yang cukup merepotkan dengan ukuran file&lt;br /&gt;induk sebesar 62 KB dengan tidak bermasud menghilangkan tradisi,&lt;br /&gt;virus ini akan mempunyai icon Folder dengan ekstensi EXE yang&lt;br /&gt;tentunya akan mempunyai type file sebagai Application.&lt;br /&gt;&lt;br /&gt;Agar VBTroj.FJA ini dapat dengan tenang aktif setiap waktu ia akan&lt;br /&gt;membuat beberapa file induk di beberapa folder dengan atribut  HRS&lt;br /&gt;[Hidden, Read Only dan System], berikut beberapa tempat&lt;br /&gt;persembunyian dari beberapa file induk yang akan dibuat oleh&lt;br /&gt;VBTroj.FJA&lt;br /&gt;&lt;br /&gt; C:\GambarAneh.exe&lt;br /&gt; C:\Selebritis Cilegon.exe&lt;br /&gt; C:\Data %user%.exe [contoh: Data Administrator.exe&lt;br /&gt; C:\windows\system32&lt;br /&gt; shell.exe&lt;br /&gt; IExplorer.exe&lt;br /&gt; 18TapakNaga.exe&lt;br /&gt; C:\WIndows\Cilegon.exe&lt;br /&gt; C:\Cilegon, folder ini terdiri dari file Brojo.exe    dan&lt;br /&gt; Folder.htt [folder ini akan dibuat di setiap Drive termasuk&lt;br /&gt; Disket dan Flash Disk]&lt;br /&gt; C:\Documents and Settings\Adang\Local Settings\Application&lt;br /&gt; Data\WINDOWS&lt;br /&gt; Service.exe&lt;br /&gt; CSRS.exe&lt;br /&gt; LSAS.exe&lt;br /&gt; C:\Documents and Settings\Adang&lt;br /&gt; Data Adang.exe&lt;br /&gt; GambarAneh.exe&lt;br /&gt; Selebritis Cilegon&lt;br /&gt; C:\Documents and Settings\Adang\Local Settings\Application Data&lt;br /&gt; Service.exe&lt;br /&gt; CSRS.exe&lt;br /&gt; LSAS.exe&lt;br /&gt; cilegon.exe&lt;br /&gt; IExplorer.exe&lt;br /&gt; Winlogin.exe&lt;br /&gt; Desktop.ini. File ini berisi script untuk menjalankan script&lt;br /&gt; lain [folder.htt] kemudain folder.htt  berisi script&lt;br /&gt; untuk menjalankan file brojo.exe [file ini akan dibuat&lt;br /&gt; disetiap drive termasuk dikset dan flash disk]&lt;br /&gt;Agar file tersebut dapat dijalankan setiap kali komputer dinyalakan maka&lt;br /&gt;VBTRoj.FJA akan membuat string pada registry berikut:&lt;br /&gt;&lt;br /&gt; HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run&lt;br /&gt;§ 18TapakNaga = C:\WINDOWS\system32\18TapakNaga.exe&lt;br /&gt;§ cilegon = C:\WINDOWS\cilegon.exe&lt;br /&gt;§ MSMSGS = C:\Documents and Settings\Adang\Local Settings\Application Data\WINDOWS\WINLOGIN.EXE&lt;br /&gt;§ ServiceAdang = C:\Documents and Settings\Adang\Local&lt;br /&gt;Settings\Application Data\WINDOWS\SERVICE.EXE&lt;br /&gt;&lt;br /&gt; HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run&lt;br /&gt;§ LogonAdang = C:\Documents and Settings\Adang\Local Settings\Application Data\WINDOWS\CSRS.EXE&lt;br /&gt;§ System Monitoring = C:\Documents and Settings\Adang\Local Settings\Application Data\WINDOWS\LSAS.EXE&lt;br /&gt;&lt;br /&gt; HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon&lt;br /&gt;§  Shell = Explorer.exe "C:\WINDOWS\system32\IExplorer.exe"&lt;br /&gt;§  Userinit = C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\IExplorer.exe&lt;br /&gt;&lt;br /&gt;Disable Fungsi Windows&lt;br /&gt;Sebagai upaya untuk mempertahankan dirinya, VBTRoj.FJA juga akan&lt;br /&gt;melakukan blok terhdap beberapa fungsi Windows yang dapat&lt;br /&gt;dipergunakan untuk menghentikan dirinya diantaranya:&lt;br /&gt;&lt;br /&gt; Disable Registry Editor&lt;br /&gt; Disable CMD&lt;br /&gt; Disable Task Manager&lt;br /&gt; Disable System Restore [jika mengunakan Windows ME/XP]&lt;br /&gt; Disable File Installer dengan format MSI&lt;br /&gt; Disable Folder Option&lt;br /&gt; Disable Tools Security seperti Pocket killbox, HijackThis, Security tak manager dll&lt;br /&gt; Blok file yang memunyai caption text: Virus, options, kill,&lt;br /&gt; setup, install, symantec, avg&lt;br /&gt;Untuk melakukan blok fungsi Windows tersebut, ia akan membuat beberapa string berikut:&lt;br /&gt;&lt;br /&gt; HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Ekplorer&lt;br /&gt;§ NoSaveSettings&lt;br /&gt;&lt;br /&gt; HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer&lt;br /&gt;§ NoFolderOptions&lt;br /&gt;&lt;br /&gt; HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System&lt;br /&gt;§ DisableCMD&lt;br /&gt;§ DisableRegistryTools&lt;br /&gt;§ DisableTaskMgr&lt;br /&gt;&lt;br /&gt; HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer&lt;br /&gt;§&lt;br /&gt;NoFolderOptions&lt;br /&gt;&lt;br /&gt; HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\system&lt;br /&gt;§ DisableRegistryTools&lt;br /&gt;&lt;br /&gt;§ DisableTaskmgr&lt;br /&gt;&lt;br /&gt; KEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Installer&lt;br /&gt;§&lt;br /&gt;DisableMSI&lt;br /&gt;§&lt;br /&gt;LimitSystemRestoreCheckpointing&lt;br /&gt;&lt;br /&gt; HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows&lt;br /&gt; NT\SystemRestore&lt;br /&gt;§&lt;br /&gt;DisableConfig&lt;br /&gt;§&lt;br /&gt;DisableSR&lt;br /&gt;Sebagai upaya tambahan, VBTRoj.FJA juga akan memanipulasi file yang&lt;br /&gt;mempunyai ekstensi exe, pif, com, lnk, bat dan pif  sehingga&lt;br /&gt;jika user menjalankan file yang mempunyai ekstensi tersebut maka&lt;br /&gt;secara otomatis akan mengaktifkan VBTroj.FJA dan kemudian akan&lt;br /&gt;menyembunyikan file tersebut, sebagai bentuk upaya untuk mengelabui&lt;br /&gt;user ia akan membuat file samaran [duplikat] sesuai dengan nama&lt;br /&gt;file yang disembunyikan.&lt;br /&gt;Untuk  melakukan hal tersebut diatas, VBTroj.FJA akan merubah string pada&lt;br /&gt;registry berikut:&lt;br /&gt;&lt;br /&gt; HKEY_LOCAL_MACHINE\SOFTWARE\Classes\exefile&lt;br /&gt;    Default = File Folder&lt;br /&gt;&lt;br /&gt; HKEY_LOCAL_MACHINE\SOFTWARE\Classes\exefile\shell\open\command&lt;br /&gt;    Default = "C:\WINDOWS\system32\shell.exe" "%1" %*&lt;br /&gt;&lt;br /&gt; HKEY_LOCAL_MACHINE\SOFTWARE\Classes\batfile\shell\open\command&lt;br /&gt;§&lt;br /&gt;Default = "C:\WINDOWS\system32\shell.exe" "%1" %*&lt;br /&gt;&lt;br /&gt; HKEY_LOCAL_MACHINE\SOFTWARE\Classes\piffile\shell\open\command&lt;br /&gt;§&lt;br /&gt;Default = "C:\WINDOWS\system32\shell.exe" "%1" %*&lt;br /&gt;&lt;br /&gt; HKEY_LOCAL_MACHINE\SOFTWARE\Classes\comfile\shell\open\command&lt;br /&gt;§&lt;br /&gt;Default = "C:\WINDOWS\system32\shell.exe" "%1" %*&lt;br /&gt;&lt;br /&gt; HKEY_LOCAL_MACHINE\SOFTWARE\Classes\lnkfile\shell\open\command&lt;br /&gt;§&lt;br /&gt;Default = "C:\WINDOWS\system32\shell.exe" "%1" %*&lt;br /&gt;Selain&lt;br /&gt;itu VBTRoj.FJA juga akan membuat string pada registry berikut:&lt;br /&gt;&lt;br /&gt; HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows&lt;br /&gt; NT\CurrentVersion\AeDebug&lt;br /&gt;§&lt;br /&gt;Debugger = "C:\WINDOWS\system32\Shell.exe"&lt;br /&gt;Sebagai upaya agar dapat tetap aktif p[ada mode  safe mode with&lt;br /&gt;command prompt, VBTroj.JFA akan merubah string pada registry&lt;br /&gt;berikut:&lt;br /&gt;&lt;br /&gt; HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\SafeBoot&lt;br /&gt;§&lt;br /&gt;AlternateShell = C:\WINDOWS\cilegon.exe&lt;br /&gt;&lt;br /&gt; HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Control\SafeBoot&lt;br /&gt;§&lt;br /&gt;AlternateShell = C:\WINDOWS\cilegon.exe&lt;br /&gt;&lt;br /&gt; HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot&lt;br /&gt;§&lt;br /&gt;AlternateShell = C:\WINDOWS\cilegon.exe&lt;br /&gt;Sebagai misi sosial, VBTroj.FJA akan menampilkan pesan setiap kali&lt;br /&gt;komputer dinyalakan dengan pesan berikut:&lt;br /&gt;&lt;br /&gt;MARI BANGUN BANTEN DENGAN MEMBERIKAN PENDIDIKAN GRATIS, DENGAN&lt;br /&gt;MEMBANGUN WARNET-WARNET YANG MURAH, SEKARANG GAGAL BESOK GAGAL LAGI&lt;br /&gt;JUGA NGGAK APA-APA YANG PENTING TETAP SEMANGAT, HIDUP PENJAGA WARNET&lt;br /&gt;MAGRIBI, HIDUP PENJAGA WARNET TRIDENTE, HIDUP MAHASISWA, HIDUP&lt;br /&gt;RAKYAT INDONESIA&lt;br /&gt;Untuk&lt;br /&gt;melakukan hal tersebut, ia akan membuat string pada registry&lt;br /&gt;berikut:&lt;br /&gt;&lt;br /&gt; HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows&lt;br /&gt; NT\CurrentVersion\Winlogon&lt;br /&gt;    LegalNoticeCaption = FROM NAGA EMAS CILEGON&lt;br /&gt;    LegalNoticeText = MARI BANGUN BANTEN DENGAN MEMBERIKAN&lt;br /&gt;   PENDIDIKAN GRATIS, DENGAN MEMBANGUN WARNET-WARNET YANG&lt;br /&gt;   MURAH, SEKARANG GAGAL BESOK GAGAL LAGI JUGA NGGAK APA-APA&lt;br /&gt;   YANG PENTING TETAP SEMANGAT, HIDUP PENJAGA WARNET MAGRIBI,&lt;br /&gt;   HIDUP PENJAGA WARNET TRIDENTE, HIDUP MAHASISWA, HIDUP RAKYAT&lt;br /&gt;   INDONESIA&lt;br /&gt;&lt;br /&gt;Menyebar melalui Flash Disk&lt;br /&gt;Untuk&lt;br /&gt;menyebarkan dirinya, VBTroj.FJA akan menggunakan media Disket/Flash&lt;br /&gt;Disk dengan membuat file induk dengan nama&lt;br /&gt;&lt;br /&gt; Data %User%.exe [contoh: Data Adminsitrator.exe]&lt;br /&gt; GambarAneh.exe&lt;br /&gt; Selebritis Cilegon.exe&lt;br /&gt; Membuat folder Cilegon,    dimana folder ini terdiri dari 2&lt;br /&gt; fiel yakni brojo.exe dan Folder.htt&lt;br /&gt;Sebagai infromasi VBTroj.FJA akan aktif secara otomatis tanpa perlu&lt;br /&gt;menjalankan file yang telah terinfeksi VBTroj.FJA. Virus ini akan&lt;br /&gt;menginfeksi jika user mengakses drive yang sudah terinfeksi&lt;br /&gt;VBTroj.FJA, termasuk jika user akses ke Disket/Flash Disk. Untuk&lt;br /&gt;melakukan hal tersebut, ia akan membuat folder CILEGON dan&lt;br /&gt;Desktop.ini disetiap Drive termasuk Disket/Flash Disk dimana&lt;br /&gt;folder CILEGON ini akan berisi 2 file yakni folder.htt dan&lt;br /&gt;Brojo.exe. File Desktop.ini akan berisi script untuk&lt;br /&gt;menjalankan fiel Folder.htt yang ada di folder CILEGON,  sedangkan&lt;br /&gt;file Folder.htt berisi script untuk menjalankan file Brojo.exe, jadi&lt;br /&gt;sebaiknya lakukan pembersihan secara menyeluruh tidak hanya pada&lt;br /&gt;Drive System saja [C:\]&lt;br /&gt;Sebagai penutup VBTroj.FJA akan menyembunyikan semua file yang&lt;br /&gt;mempunyai ekstensi exe, pif, com, lnk, bat dan pif jika  file&lt;br /&gt;dengan ekstensi tersebut dijalankan dan pada kodiisi tertentu&lt;br /&gt;VBTroj.FJA akan blok aplikasi/program yang di jalankan.  Untuk&lt;br /&gt;mengelabui user ia akan membuat file samaran [duplikat] sesuai&lt;br /&gt;dengan nama file yang disembunyikan dengan ciri-ciri:&lt;br /&gt;&lt;br /&gt;Icon  Folder&lt;br /&gt;Ukuran  62 KB&lt;br /&gt;Ekstensi EXE&lt;br /&gt;Type  File File Folder.&lt;br /&gt;Type file dari file tersebut sebenarnya adalah Application tetapi jika  VBTroj.FJA sudah menginfeksi maka akan  merubah type file dari Application menjadi file Folder&lt;br /&gt;&lt;br /&gt;Cara mengatasi VBTroj.FJA :&lt;br /&gt;&lt;br /&gt; Putuskan hubungan komputer yang akan dibersihkan dari jaringan.&lt;br /&gt; Matikan proses virus yang aktif dimemori. Sebagaimana yang telah&lt;br /&gt; dijelaskan di awal bahwa virus ini sulit untuk dibersihkan baik&lt;br /&gt; melalui mode Normal, safe mode atau safe mode with command&lt;br /&gt; promt karena ia akan mencoba untuk blok dari berbagai arah agar&lt;br /&gt; dirinya tetap aktif termasuk untuk memanipulasi file dengan&lt;br /&gt; ekstensi exe, com, bat, lnk dan pif sehingga jika&lt;br /&gt; user menjalankan file dengan ekstensi tersebut maka secara tidak&lt;br /&gt; langsung akan menjalankan virus tersebut, oleh karena itu&lt;br /&gt; pembersihan sebaiknya dilakukan melalui mode DOS PROMPT.&lt;br /&gt;Jika&lt;br /&gt;komputer anda terinstall Windows dengan Operating System&lt;br /&gt;NT/2000/XP/2003 dengan format NTFS anda dapat menggunakan software&lt;br /&gt;NTFS for DOS. Tools ini digunakan untuk membuat  Disket&lt;br /&gt;Startup, software ini dapat di downoad di alamat&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.free-av.com/down/windows/ntfs_h.exe.%C2%A0%C2%A0"&gt;http://www.free-av.com/down/windows/ntfs_h.exe  &lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Setelah anda berhasil download dan menginstall software tersebut&lt;br /&gt;anda dapat langsung membuat Disket Startup dengan hanya membutuhkan&lt;br /&gt;1 [satu] disket saja. Setelah Disket starup tersebut berhasil dibuat&lt;br /&gt;booting komputer melalui Disket.&lt;br /&gt;Virus&lt;br /&gt;ini dibuat dengan menggunakan program bahasa VB dengan demikian anda&lt;br /&gt;hanya perlu merubah file MSVBVM60.dll, Ingat !! virus ini akan&lt;br /&gt;membuat file MSVBVM60.dll pada direktori [C:\Windows] oleh karena&lt;br /&gt;itu  hapus file MSVBVM60.DLL yang ada di direktori [C:\Windows] dan&lt;br /&gt;[C:\Windows\system32].&lt;br /&gt;Jika&lt;br /&gt;anda menggunakan Software NTFS for DOS biasanya Drive master&lt;br /&gt;[contoh: C:\] akan menjadi Drive terakhir, contohnya jika komputer&lt;br /&gt;anda mempunyai 2 partisi [C:\ sebagai System dan D:\ sebagai&lt;br /&gt;Data] maka drive C:\ ini akan menjadi D:\ dan drive D:\ akan&lt;br /&gt;menjadi C:\&lt;br /&gt;Setelah berhasil masuk ke dalam  DOS PROMPT dengan menggunakan NTFS&lt;br /&gt;for DOS pastikan kursor berada di Drive system anda [contoh D:\]&lt;br /&gt;kemudian hapus file MSVBVM60.dll yang ada didirektori [C:\Windows&lt;br /&gt;dan C:\Windows\system32].&lt;br /&gt;Sebelum menghapus file MSVBVM60.dll yang ada di direktori&lt;br /&gt;[C:\Windows\System32] copy terlebih dahulu file tersebut ke&lt;br /&gt;direktori lain, hal ini dikhawatirkan terjadi kegagalan jika anda&lt;br /&gt;merubah file MSVBVM60.dll yang ada di direktori&lt;br /&gt;[C:\Windows\System32] sehingga berpotensi aktifnya kembali virus&lt;br /&gt;tersebut.&lt;br /&gt;Untuk  menghapus  file MSVBVM60.dll lakukan perintah DEL MSVBVM60.dll&lt;br /&gt;Untuk  copy  file MSVBVM60.dll lakukan perintah :&lt;br /&gt;&lt;br /&gt;COPY  MSVBVM60.DLL %Lokasi Drive tujuan%:\&lt;br /&gt;&lt;br /&gt;[contoh: COPY MSVBVM60.DLL D:\]&lt;br /&gt;Setelah itu ketik perintah DIR /AH untuk melihat apakah file&lt;br /&gt;tersebut sudah berhasil di hapus, untuk lebih jelasnya lihat gambar&lt;br /&gt;4 dibawah ini:&lt;br /&gt;&lt;br /&gt;Gambar 4, Menghapus fiel MSVBVM60.dll&lt;br /&gt;Setelah  berhasil merubah file MSVBVM60.dll kemudain restart&lt;br /&gt;komputer dan booting ke Windows.&lt;br /&gt;&lt;br /&gt;Catatan&lt;br /&gt;Setelah virus berhasil dibersihkan copy kembali file MSVBVM60.dll&lt;br /&gt;ini ke direktori [C:\Windows\system32]&lt;br /&gt;&lt;br /&gt; Hapus registry yang sudah dibuat oleh virus, untuk mempercepat&lt;br /&gt; proses pembersihan salin script dibawah ini pada program&lt;br /&gt; notepad kemudain simpan dengan nama repair.inf dan jalankan&lt;br /&gt; file tersebut dengan cara:&lt;br /&gt; Klik kanan repair.inf&lt;br /&gt; Klik Instrall&lt;br /&gt;&lt;br /&gt;[Version]&lt;br /&gt;Signature="$Chicago$"&lt;br /&gt;Provider=Vaksincom&lt;br /&gt;[DefaultInstall]&lt;br /&gt;AddReg=UnhookRegKey&lt;br /&gt;DelReg=del&lt;br /&gt;[UnhookRegKey]&lt;br /&gt;HKLM, Software\CLASSES\batfile\shell\open\command,,,"""%1"" %*"&lt;br /&gt;HKLM,Software\CLASSES\comfile\shell\open\command,,,"""%1"" %*"&lt;br /&gt;HKLM,Software\CLASSES\exefile\shell\open\command,,,"""%1"" %*"&lt;br /&gt;HKLM,Software\CLASSES\piffile\shell\open\command,,,"""%1"" %*"&lt;br /&gt;HKLM,Software\CLASSES\regfile\shell\open\command,,,"regedit.exe "%1""&lt;br /&gt;HKLM,Software\CLASSES\scrfile\shell\open\command,,,"""%1"" %*"&lt;br /&gt;HKLM,SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon, Shell,0, "Explorer.exe"&lt;br /&gt;HKLM,SYSTEM\ControlSet001\Control\SafeBoot, AlternateShell,0, "cmd.exe"&lt;br /&gt;HKLM,SYSTEM\ControlSet003\Control\SafeBoot, AlternateShell,0, "cmd.exe"&lt;br /&gt;HKLM,SYSTEM\CurrentControlSet\Control\SafeBoot, AlternateShell,0, "cmd.exe"&lt;br /&gt;HKLM,SOFTWARE\Classes\exefile,,,application&lt;br /&gt;HKLM,SOFTWARE\Microsoft\Windows NT\CurrentVersion\AeDebug, debugger,0, "&lt;br /&gt;[del]&lt;br /&gt;HKCU,Software\Microsoft\Windows\CurrentVersion\Run, 18TapakNaga&lt;br /&gt;HKCU,Software\Microsoft\Windows\CurrentVersion\Run, cilegon&lt;br /&gt;HKCU,Software\Microsoft\Windows\CurrentVersion\Run, MSMSGS&lt;br /&gt;HKCU,Software\Microsoft\Windows\CurrentVersion\Policies\Ekplorer&lt;br /&gt;HKCU,Software\Microsoft\Windows\CurrentVersion\Policies\System,DisableRegistryTools&lt;br /&gt;HKCU,Software\Microsoft\Windows\CurrentVersion\Policies\System,DisableTaskMgr&lt;br /&gt;HKCU,Software\Microsoft\Windows\CurrentVersion\Policies\System,DisableCMD&lt;br /&gt;HKCU,Software\Microsoft\Windows\CurrentVersion\Policies\Explorer,NoFolderOptions&lt;br /&gt;HKLM,SOFTWARE\Microsoft\Windows\CurrentVersion\Run, System Monitoring&lt;br /&gt;HKLM,SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System,DisableRegistryTools&lt;br /&gt;HKLM,SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System,DisableTaskMgr&lt;br /&gt;HKLM,Software\Microsoft\Windows\CurrentVersion\Policies\Explorer,NoFolderOptions&lt;br /&gt;HKLM,SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon,LegalNoticeCaption&lt;br /&gt;HKLM,SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon,LegalNoticeText&lt;br /&gt;HKLM,SOFTWARE\Policies\Microsoft\Windows\Installer, DisableMSI&lt;br /&gt;HKLM,SOFTWARE\Policies\Microsoft\Windows\Installer,&lt;br /&gt;LimitSystemRestoreCheckpointing&lt;br /&gt;&lt;br /&gt;HKLM,SOFTWARE\Policies\Microsoft\Windows NT\SystemRestore, DisableConfig&lt;br /&gt;&lt;br /&gt;HKLM,SOFTWARE\Policies\Microsoft\Windows NT\SystemRestore, DisableSR&lt;br /&gt;    Setelah menjalankan file tersebut restart komputer.&lt;br /&gt;&lt;br /&gt; Hapus file induk dan file duplikat yang sudah dibuat oleh virus&lt;br /&gt; dengan ciri-ciri:&lt;br /&gt; Icon Folder&lt;br /&gt; Ukuran 62 KB&lt;br /&gt; Ekstensi EXE&lt;br /&gt; Type file Application&lt;br /&gt;Sebelum menghapus file tersebut pastikan anda sudah menampilkan&lt;br /&gt;semua file yang disembunyikan dengan memilih "Show hidden files and&lt;br /&gt;folders" dan menghilangkan pilihan "Hide extension for known file&lt;br /&gt;types" dan "Hide protected operating system files (recommended)"&lt;br /&gt;pada Folder Option.&lt;br /&gt;Untuk  mempercepat proses penghapusan, gunakan  menu Search Windows&lt;br /&gt;dengan setting sebagai berikut :&lt;br /&gt;&lt;br /&gt; All or part of the file name, isi dengan *.EXE&lt;br /&gt; Look in, isi Lokasi Drive yang ada di komputer anda [contoh:&lt;br /&gt; C:\ atau D:\]&lt;br /&gt; What size is it, pilih option Specify size (in KB)&lt;br /&gt;    At Most 63 KB&lt;br /&gt;&lt;br /&gt; More Advanced options, pilih option berikut :&lt;br /&gt;    Search system folders&lt;br /&gt;    Search hidden files and folders&lt;br /&gt;    Serach subfolders&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Gambar 6, Mencari file induk dan file duplikat yang dibuat&lt;br /&gt;VBTroj.FJA&lt;br /&gt;Cari&lt;br /&gt;dan hapus juga file duplikat dan file induk yang ada di Flash Disk&lt;br /&gt;atau Disket&lt;br /&gt;&lt;br /&gt; Tampilkan kembali file dengan ekstensi exe, com, bat, pif dan&lt;br /&gt; lnk dengan menulis perintah berikut pada Dos Prompt [command&lt;br /&gt; prompt].&lt;br /&gt;&lt;br /&gt;ATTRIB -s -h *.exe /s /d , Menampilkan kembali file yang disembunyikan&lt;br /&gt;&lt;br /&gt; Copy kembali file MSVBVM60.dll ke dalam direktori&lt;br /&gt; [C:\Windows\System32]&lt;br /&gt; Untuk pembersihan optimal dan mencegah infeksi ulang, gunakan&lt;br /&gt; Antivirus yang sudah dapat mendeteksi virus ini&lt;br /&gt; dengan baik.  &lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/780354228829614723-1646576168963911910?l=virus-artikel.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://virus-artikel.blogspot.com/feeds/1646576168963911910/comments/default' title='Poskan Komentar'/><link rel='replies' type='text/html' href='http://virus-artikel.blogspot.com/2008/12/pembasmian-virus-naga-banten-cilegon.html#comment-form' title='0 Komentar'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/780354228829614723/posts/default/1646576168963911910'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/780354228829614723/posts/default/1646576168963911910'/><link rel='alternate' type='text/html' href='http://virus-artikel.blogspot.com/2008/12/pembasmian-virus-naga-banten-cilegon.html' title='Pembasmian Virus Naga Banten-Cilegon'/><author><name>sandy</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-780354228829614723.post-1358180562144591479</id><published>2008-12-26T20:52:00.000-08:00</published><updated>2008-12-26T20:53:56.196-08:00</updated><title type='text'>Membasmi Virus Matrox</title><content type='html'>&lt;ol&gt;&lt;li&gt;&lt;p class="western" style="margin-bottom: 0in;" align="justify" lang="id-ID"&gt;&lt;span style="font-family:Arial, sans-serif;font-size:85%;"&gt;Sebaiknya lakukan  pembersihan pada mode &lt;b&gt;safe mode&lt;/b&gt;.&lt;/span&gt;&lt;/p&gt;  &lt;/li&gt;&lt;li&gt;  &lt;p class="western" style="margin-bottom: 0in; margin-top: 0pt;" align="justify" lang="id-ID"&gt;  &lt;span style="font-family:Arial, sans-serif;font-size:85%;"&gt;Matikan proses virus  yang aktif di memory. Gunakan tools pengganti task manager, seperti  &lt;b&gt;Itty Bitty Process Manager&lt;/b&gt; (dapat anda download pada alamat  berikut)&lt;/span&gt;&lt;/p&gt; &lt;/li&gt;&lt;/ol&gt; &lt;p class="western" style="margin-left: 0.5in; margin-bottom: 0in; margin-top: 0pt;" align="left" lang="id-ID"&gt; &lt;span style="color:#0000ff;"&gt;&lt;u&gt;&lt;a href="http://majorgeeks.com/Itty_Bitty_Process_Manager_d4690.html"&gt; &lt;span style="font-family:Arial, sans-serif;font-size:85%;"&gt;http://majorgeeks.com/Itty_Bitty_Process_Manager_d4690.html&lt;/span&gt;&lt;/a&gt;&lt;/u&gt;&lt;/span&gt;&lt;br /&gt;&lt;/p&gt; &lt;p class="western" style="margin-left: 0.5in; margin-bottom: 0in; margin-top: 0pt;" align="justify" lang="id-ID"&gt; &lt;span style="font-family:Arial, sans-serif;font-size:85%;"&gt;Lakukan kill process, pada file virus yang aktif yaitu : (lihat gambar 8)&lt;/span&gt;&lt;/p&gt; &lt;ul&gt;&lt;li&gt;  &lt;p class="western" style="margin-bottom: 0in; margin-top: 0pt;" align="justify" lang="id-ID"&gt;  &lt;span style="font-family:Arial, sans-serif;font-size:85%;"&gt;C:\Documents and  Settings\%user%\Application Data\Microsoft\%dsh%.exe&lt;/span&gt;&lt;/p&gt; &lt;/li&gt;&lt;/ul&gt; &lt;ul&gt;&lt;p class="western" style="margin-bottom: 0in; margin-top: 0pt;" align="justify" lang="id-ID"&gt;  &lt;span style="font-family:Arial, sans-serif;font-size:85%;"&gt;(nama virus random /  acak, semisal aizw.exe, scnp.exe, dll)&lt;/span&gt;&lt;/p&gt;&lt;/ul&gt; &lt;p class="western" style="margin-left: 0.5in; margin-bottom: 0in; margin-top: 0pt;" align="justify" lang="id-ID"&gt; &lt;img src="http://vaksin.com/2008/0808/maxtrox/maxtrox_html_m20f2c8f5.jpg" name="graphics7" width="581" border="0" height="479" /&gt;&lt;/p&gt; &lt;p class="western" style="margin-left: 0.5in; margin-bottom: 0in; margin-top: 0pt;" align="left" lang="id-ID"&gt; &lt;span style="font-family:Arial, sans-serif;font-size:85%;"&gt;&lt;i&gt;Gambar 8, Gunakan Itty Bitty Process Manager untuk Kill Process virus yang aktif&lt;/i&gt;&lt;/span&gt;&lt;br /&gt;&lt;/p&gt; &lt;ol start="3"&gt;&lt;li&gt;  &lt;p class="western" style="margin-bottom: 0in; margin-top: 0pt;" align="justify" lang="id-ID"&gt;  &lt;span style="font-family:Arial, sans-serif;font-size:85%;"&gt;Hapus string registry    yang telah dibuat oleh virus. Untuk mempermudah dapat menggunakan    script registry dibawah ini.&lt;/span&gt;&lt;/p&gt; &lt;/li&gt;&lt;/ol&gt; &lt;p class="western" style="margin-left: 0.5in; margin-bottom: 0in; widows: 0; orphans: 0; margin-top: 0pt;" align="justify" lang="id-ID"&gt; &lt;span style="font-family:Arial, sans-serif;font-size:85%;"&gt;[Version]&lt;/span&gt;&lt;/p&gt; &lt;p class="western" style="margin-left: 0.5in; margin-bottom: 0in; widows: 0; orphans: 0; margin-top: 0pt;" align="justify" lang="id-ID"&gt; &lt;span style="font-family:Arial, sans-serif;font-size:85%;"&gt;Signature="$Chicago$"&lt;/span&gt;&lt;/p&gt; &lt;p class="western" style="margin-left: 0.5in; margin-bottom: 0in; widows: 0; orphans: 0; margin-top: 0pt;" align="justify" lang="id-ID"&gt; &lt;span style="font-family:Arial, sans-serif;font-size:85%;"&gt;Provider=Vaksincom Oyee&lt;/span&gt;&lt;/p&gt; &lt;p class="western" style="margin-left: 0.5in; margin-bottom: 0in; widows: 0; orphans: 0; margin-top: 0pt;" align="justify" lang="id-ID"&gt;  &lt;/p&gt; &lt;p class="western" style="margin-left: 0.5in; margin-bottom: 0in; widows: 0; orphans: 0; margin-top: 0pt;" align="justify" lang="id-ID"&gt; &lt;span style="font-family:Arial, sans-serif;font-size:85%;"&gt;[DefaultInstall]&lt;/span&gt;&lt;/p&gt; &lt;p class="western" style="margin-left: 0.5in; margin-bottom: 0in; widows: 0; orphans: 0; margin-top: 0pt;" align="justify" lang="id-ID"&gt; &lt;span style="font-family:Arial, sans-serif;font-size:85%;"&gt;AddReg=UnhookRegKey&lt;/span&gt;&lt;/p&gt; &lt;p class="western" style="margin-left: 0.5in; margin-bottom: 0in; widows: 0; orphans: 0; margin-top: 0pt;" align="justify" lang="id-ID"&gt; &lt;span style="font-family:Arial, sans-serif;font-size:85%;"&gt;DelReg=del&lt;/span&gt;&lt;/p&gt; &lt;p class="western" style="margin-left: 0.5in; margin-bottom: 0in; widows: 0; orphans: 0; margin-top: 0pt;" align="justify" lang="id-ID"&gt;&lt;br /&gt;&lt;/p&gt; &lt;p class="western" style="margin-left: 0.5in; margin-bottom: 0in; widows: 0; orphans: 0; margin-top: 0pt;" align="justify" lang="id-ID"&gt; &lt;span style="font-family:Arial, sans-serif;font-size:85%;"&gt;[UnhookRegKey]&lt;/span&gt;&lt;/p&gt; &lt;p class="western" style="margin-left: 0.5in; margin-bottom: 0in; widows: 0; orphans: 0; margin-top: 0pt;" align="justify" lang="id-ID"&gt; &lt;span style="font-family:Arial, sans-serif;font-size:85%;"&gt;HKLM, SOFTWARE\Classes\batfile\shell\open\command,,,"""%1"" %*"&lt;/span&gt;&lt;/p&gt; &lt;p class="western" style="margin-left: 0.5in; margin-bottom: 0in; widows: 0; orphans: 0; margin-top: 0pt;" align="justify" lang="id-ID"&gt; &lt;span style="font-family:Arial, sans-serif;font-size:85%;"&gt;HKLM, SOFTWARE\Classes\comfile\shell\open\command,,,"""%1"" %*"&lt;/span&gt;&lt;/p&gt; &lt;p class="western" style="margin-left: 0.5in; margin-bottom: 0in; widows: 0; orphans: 0; margin-top: 0pt;" align="justify" lang="id-ID"&gt; &lt;span style="font-family:Arial, sans-serif;font-size:85%;"&gt;HKLM, SOFTWARE\Classes\exefile\shell\open\command,,,"""%1"" %*"&lt;/span&gt;&lt;/p&gt; &lt;p class="western" style="margin-left: 0.5in; margin-bottom: 0in; widows: 0; orphans: 0; margin-top: 0pt;" align="justify" lang="id-ID"&gt; &lt;span style="font-family:Arial, sans-serif;font-size:85%;"&gt;HKLM, SOFTWARE\Classes\piffile\shell\open\command,,,"""%1"" %*"&lt;/span&gt;&lt;/p&gt; &lt;p class="western" style="margin-left: 0.5in; margin-bottom: 0in; widows: 0; orphans: 0; margin-top: 0pt;" align="justify" lang="id-ID"&gt; &lt;span style="font-family:Arial, sans-serif;font-size:85%;"&gt;HKLM, SOFTWARE\Classes\regfile\shell\open\command,,,"regedit.exe "%1""&lt;/span&gt;&lt;/p&gt; &lt;p class="western" style="margin-left: 0.5in; margin-bottom: 0in; widows: 0; orphans: 0; margin-top: 0pt;" align="justify" lang="id-ID"&gt; &lt;span style="font-family:Arial, sans-serif;font-size:85%;"&gt;HKLM, SOFTWARE\Classes\scrfile\shell\open\command,,,"""%1"" %*"&lt;/span&gt;&lt;/p&gt; &lt;p class="western" style="margin-left: 0.5in; margin-bottom: 0in; widows: 0; orphans: 0; margin-top: 0pt;" align="justify" lang="id-ID"&gt; &lt;span style="font-family:Arial, sans-serif;font-size:85%;"&gt;HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon, Shell,0, "Explorer.exe"&lt;/span&gt;&lt;/p&gt; &lt;p class="western" style="margin-left: 0.5in; margin-bottom: 0in; widows: 0; orphans: 0; margin-top: 0pt;" align="justify" lang="id-ID"&gt; &lt;span style="font-family:Arial, sans-serif;font-size:85%;"&gt;HKLM, SYSTEM\ControlSet001\Control\SafeBoot, AlternateShell,0, "cmd.exe"&lt;/span&gt;&lt;/p&gt; &lt;p class="western" style="margin-left: 0.5in; margin-bottom: 0in; widows: 0; orphans: 0; margin-top: 0pt;" align="justify" lang="id-ID"&gt; &lt;span style="font-family:Arial, sans-serif;font-size:85%;"&gt;HKLM, SYSTEM\ControlSet002\Control\SafeBoot, AlternateShell,0, "cmd.exe"&lt;/span&gt;&lt;/p&gt; &lt;p class="western" style="margin-left: 0.5in; margin-bottom: 0in; widows: 0; orphans: 0; margin-top: 0pt;" align="justify" lang="id-ID"&gt; &lt;span style="font-family:Arial, sans-serif;font-size:85%;"&gt;HKLM, SYSTEM\ControlSet003\Control\SafeBoot, AlternateShell,0, "cmd.exe"&lt;/span&gt;&lt;/p&gt; &lt;p class="western" style="margin-left: 0.5in; margin-bottom: 0in; widows: 0; orphans: 0; margin-top: 0pt;" align="justify" lang="id-ID"&gt; &lt;span style="font-family:Arial, sans-serif;font-size:85%;"&gt;HKLM, SYSTEM\CurrentControlSet\Control\SafeBoot, AlternateShell,0, "cmd.exe"&lt;/span&gt;&lt;/p&gt; &lt;p class="western" style="margin-left: 0.5in; margin-bottom: 0in; widows: 0; orphans: 0; margin-top: 0pt;" align="justify" lang="id-ID"&gt;&lt;br /&gt;&lt;/p&gt; &lt;p class="western" style="margin-left: 0.5in; margin-bottom: 0in; widows: 0; orphans: 0; margin-top: 0pt;" align="justify" lang="id-ID"&gt; &lt;span style="font-family:Arial, sans-serif;font-size:85%;"&gt;HKCU, Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced, ShowSuperHidden, 0x00010001,1&lt;/span&gt;&lt;/p&gt; &lt;p class="western" style="margin-left: 0.5in; margin-bottom: 0in; widows: 0; orphans: 0; margin-top: 0pt;" align="justify" lang="id-ID"&gt; &lt;span style="font-family:Arial, sans-serif;font-size:85%;"&gt;HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\SuperHidden, CheckedValue, 0x00010001,0&lt;/span&gt;&lt;/p&gt; &lt;p class="western" style="margin-left: 0.5in; margin-bottom: 0in; widows: 0; orphans: 0; margin-top: 0pt;" align="justify" lang="id-ID"&gt; &lt;span style="font-family:Arial, sans-serif;font-size:85%;"&gt;HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\SuperHidden, DefaultValue, 0x00010001,0&lt;/span&gt;&lt;/p&gt; &lt;p class="western" style="margin-left: 0.5in; margin-bottom: 0in; widows: 0; orphans: 0; margin-top: 0pt;" align="justify" lang="id-ID"&gt; &lt;span style="font-family:Arial, sans-serif;font-size:85%;"&gt;HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\ShowFullPath, DefaultValue, 0x00010001,0&lt;/span&gt;&lt;/p&gt; &lt;p class="western" style="margin-left: 0.5in; margin-bottom: 0in; widows: 0; orphans: 0; margin-top: 0pt;" align="justify" lang="id-ID"&gt;&lt;br /&gt;&lt;/p&gt; &lt;p class="western" style="margin-left: 0.5in; margin-bottom: 0in; widows: 0; orphans: 0; margin-top: 0pt;" align="justify" lang="id-ID"&gt; &lt;span style="font-family:Arial, sans-serif;font-size:85%;"&gt;[del]&lt;/span&gt;&lt;/p&gt; &lt;p class="western" style="margin-left: 0.5in; margin-bottom: 0in; widows: 0; orphans: 0; margin-top: 0pt;" align="justify" lang="id-ID"&gt; &lt;span style="font-family:Arial, sans-serif;font-size:85%;"&gt;HKCR, exefile, NeverShowExt&lt;/span&gt;&lt;/p&gt; &lt;p class="western" style="margin-left: 0.5in; margin-bottom: 0in; widows: 0; orphans: 0; margin-top: 0pt;" align="justify" lang="id-ID"&gt; &lt;span style="font-family:Arial, sans-serif;font-size:85%;"&gt;HKLM, SOFTWARE\Classes\exefile, NeverShowExt&lt;/span&gt;&lt;/p&gt; &lt;p class="western" style="margin-left: 0.5in; margin-bottom: 0in; widows: 0; orphans: 0; margin-top: 0pt;" align="justify" lang="id-ID"&gt; &lt;span style="font-family:Arial, sans-serif;font-size:85%;"&gt;HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Run, VisualStyle&lt;/span&gt;&lt;/p&gt; &lt;p class="western" style="margin-left: 0.5in; margin-bottom: 0in; widows: 0; orphans: 0; margin-top: 0pt;" align="justify" lang="id-ID"&gt; &lt;span style="font-family:Arial, sans-serif;font-size:85%;"&gt;HKCU, Control Panel\Desktop, SCRNSAVE.EXE&lt;/span&gt;&lt;/p&gt; &lt;p class="western" style="margin-left: 0.5in; margin-bottom: 0in; widows: 0; orphans: 0; margin-top: 0pt;" align="justify" lang="id-ID"&gt;&lt;br /&gt;&lt;/p&gt; &lt;p style="margin-left: 0.5in; margin-bottom: 0in;" class="style2" align="justify"&gt; &lt;span style="font-family:Arial, sans-serif;font-size:85%;"&gt;&lt;span lang="id-ID"&gt;Gunakan notepad, kemudian simpan dengan nama “&lt;b&gt;repair.inf&lt;/b&gt;” (gunakan pilihan Save As Type menjadi All Files agar tidak terjadi kesalahan).&lt;/span&gt;&lt;/span&gt;&lt;/p&gt; &lt;p style="margin-left: 0.5in; margin-bottom: 0in;" class="style2" align="justify" lang="id-ID"&gt; &lt;span style="font-family:Arial, sans-serif;font-size:85%;"&gt;Jalankan repair.inf dengan klik kanan, kemudian pilih install. &lt;/span&gt; &lt;/p&gt; &lt;p style="margin-left: 0.5in; margin-bottom: 0in;" class="style2" align="justify" lang="id-ID"&gt; &lt;span style="font-family:Arial, sans-serif;font-size:85%;"&gt;Sebaiknya membuat file repair.inf di komputer yang clean, agar virus tidak aktif kembali.&lt;/span&gt;&lt;/p&gt; &lt;p class="western" style="margin-bottom: 0in; margin-top: 0pt;" align="justify" lang="id-ID"&gt;&lt;br /&gt;&lt;/p&gt; &lt;ol&gt;&lt;li value="4"&gt;  &lt;p class="western" style="margin-bottom: 0in; margin-top: 0pt;" align="justify" lang="id-ID"&gt;  &lt;span style="font-family:Arial, sans-serif;font-size:85%;"&gt;Hapus file induk virus    yang mempunyai ciri-ciri sebagai berikut :&lt;/span&gt;&lt;/p&gt; &lt;/li&gt;&lt;/ol&gt; &lt;ul&gt;&lt;li&gt;  &lt;p class="western" style="margin-bottom: 0in; widows: 0; orphans: 0; margin-top: 0pt;" lang="id-ID"&gt;  &lt;span style="font-family:Arial, sans-serif;font-size:85%;"&gt;Icon “&lt;b&gt;WinRAR&lt;/b&gt;”&lt;/span&gt;&lt;/p&gt;  &lt;/li&gt;&lt;li&gt;  &lt;p class="western" style="margin-bottom: 0in; widows: 0; orphans: 0; margin-top: 0pt;" lang="id-ID"&gt;  &lt;span style="font-family:Arial, sans-serif;font-size:85%;"&gt;ekstensi *.exe, *.scr,  *.msd, *.sysm&lt;/span&gt;&lt;/p&gt;  &lt;/li&gt;&lt;li&gt;  &lt;p class="western" style="margin-bottom: 0in; widows: 0; orphans: 0; margin-top: 0pt;" lang="id-ID"&gt;  &lt;span style="font-family:Arial, sans-serif;font-size:85%;"&gt;Ukuran 77 kb&lt;/span&gt;&lt;/p&gt; &lt;/li&gt;&lt;/ul&gt; &lt;p class="western" style="margin-bottom: 0in; widows: 0; orphans: 0; margin-top: 0pt;" lang="id-ID"&gt; &lt;span style="font-family:Arial, sans-serif;font-size:85%;"&gt;&lt;b&gt;Catatan&lt;/b&gt;&lt;/span&gt;&lt;/p&gt; &lt;ul&gt;&lt;li&gt;  &lt;p class="western" style="margin-bottom: 0in; widows: 0; orphans: 0; margin-top: 0pt;" lang="id-ID"&gt;  &lt;span style="font-family:Arial, sans-serif;font-size:85%;"&gt;Sebaiknya tampilkan file  yang tersembunyi agar mempermudah dalam proses pencarian file virus.  &lt;/span&gt;  &lt;/p&gt;  &lt;/li&gt;&lt;li&gt;  &lt;p class="western" style="margin-bottom: 0in; widows: 0; orphans: 0; margin-top: 0pt;" lang="id-ID"&gt;  &lt;span style="font-family:Arial, sans-serif;font-size:85%;"&gt;Untuk mempermudah proses  pencarian sebaiknya gunakan "Search Windows" dengan filter  file &lt;b&gt;*.exe,  *.scr, *.msd, *.sysm&lt;/b&gt;  yang mempunyai ukuran 77 KB.&lt;/span&gt;&lt;/p&gt;  &lt;/li&gt;&lt;li&gt;  &lt;p class="western" style="margin-bottom: 0in; widows: 0; orphans: 0; margin-top: 0pt;" lang="id-ID"&gt;  &lt;span style="font-family:Arial, sans-serif;font-size:85%;"&gt;Hapus file virus yang  biasanya mempunyai date modified yang sama. (lihat gambar 9)&lt;/span&gt;&lt;/p&gt; &lt;/li&gt;&lt;/ul&gt; &lt;p class="western" style="margin-left: 40px; margin-bottom: 0in; margin-top: 0pt;" align="justify" lang="id-ID"&gt; &lt;img src="http://vaksin.com/2008/0808/maxtrox/maxtrox_html_m26465b57.jpg" name="graphics9" width="662" border="0" height="515" /&gt;&lt;/p&gt; &lt;p class="western" style="margin-left: 40px; margin-bottom: 0in; margin-top: 0pt;" align="left" lang="id-ID"&gt; &lt;span style="font-family:Arial, sans-serif;font-size:85%;"&gt;&lt;i&gt;Gambar 9, Hapus file induk virus melalui fitur search windows&lt;/i&gt;&lt;/span&gt;&lt;/p&gt; &lt;p class="western" style="margin-left: 0.25in; margin-bottom: 0in; margin-top: 0pt;" align="center" lang="id-ID"&gt;&lt;br /&gt;&lt;/p&gt; &lt;ol start="5"&gt;&lt;li&gt;  &lt;p class="western" style="margin-bottom: 0in; margin-top: 0pt;" align="justify" lang="id-ID"&gt;  &lt;span style="font-family:Arial, sans-serif;font-size:85%;"&gt;Hapus file duplikasi    virus pada folder C:\Program Files (biasanya file virus diikuti    file executable asli yang telah di-rename menjadi EXE  File oleh    virus). Untuk pembersihan yang optimal, sebaiknya gunakan Norman    Security Suite atau antivirus yang ter-update dan dapat mengenali    virus tsb untuk mempermudah penghapusan virus. Anda bisa    menggunakan Norman Malware Cleaner untuk melakukan penghapusan tsb    dengan men-download pada : (lihat gambar 10)&lt;/span&gt;&lt;/p&gt; &lt;/li&gt;&lt;/ol&gt; &lt;p class="western" style="margin-left: 0.51in; margin-bottom: 0in; margin-top: 0pt;" align="justify" lang="id-ID"&gt; &lt;span style="font-family:Calisto MT, serif;"&gt; &lt;span style="font-size: 11pt;font-family:Arial, sans-serif;font-size:85%;"  &gt;&lt;a href="http://download.norman.no/public/Norman_Malware_Cleaner.exe"&gt;http://download.norman.no/public/Norman_Malware_Cleaner.exe&lt;/a&gt;&lt;/span&gt;&lt;/span&gt;&lt;/p&gt;&lt;p class="western" style="margin-left: 0.51in; margin-bottom: 0in; margin-top: 0pt;" align="justify" lang="id-ID"&gt;&lt;span style="text-decoration: underline;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/p&gt;&lt;ol start="6"&gt;&lt;li&gt;  &lt;p class="western" style="margin-bottom: 0in; margin-top: 0pt;" align="justify" lang="id-ID"&gt;  &lt;span style="font-family:Arial, sans-serif;font-size:85%;"&gt;Rubah kembali ekstensi    file executable yang telah di-rename oleh virus pada folder    C:\Program Files. Gunakan software/tool untuk mempermudah rename    ekstensi secara cepat. (lihat gambar 11)&lt;/span&gt;&lt;/p&gt; &lt;/li&gt;&lt;/ol&gt; &lt;p class="western" style="margin-left: 0.5in; margin-bottom: 0in; margin-top: 0pt;" align="justify" lang="id-ID"&gt; &lt;img src="http://vaksin.com/2008/0808/maxtrox/maxtrox_html_m71bd5f88.jpg" name="graphics11" width="520" border="0" height="399" /&gt;&lt;/p&gt; &lt;p class="western" style="margin-left: 0.5in; margin-bottom: 0in; margin-top: 0pt;" align="left" lang="id-ID"&gt; &lt;span style="font-family:Arial, sans-serif;font-size:85%;"&gt;&lt;i&gt;Gambar 11, Extention Renamer, salah satu tools merubah ekstensi secara cepat pada semua folder/drive&lt;/i&gt;&lt;/span&gt;&lt;/p&gt; &lt;ol start="7"&gt;&lt;li&gt;  &lt;p class="western" style="margin-bottom: 0in; margin-top: 0pt;" align="justify" lang="id-ID"&gt;  &lt;span style="font-family:Arial, sans-serif;font-size:85%;"&gt;Untuk mencegah infeksi  ulang lindungi komputer anda dengan antivirus yang telah dapat  mendeteksi dan membasmi virus ini.&lt;/span&gt;&lt;/p&gt; &lt;/li&gt;&lt;/ol&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/780354228829614723-1358180562144591479?l=virus-artikel.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://virus-artikel.blogspot.com/feeds/1358180562144591479/comments/default' title='Poskan Komentar'/><link rel='replies' type='text/html' href='http://virus-artikel.blogspot.com/2008/12/membasmi-virus-matrox.html#comment-form' title='0 Komentar'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/780354228829614723/posts/default/1358180562144591479'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/780354228829614723/posts/default/1358180562144591479'/><link rel='alternate' type='text/html' href='http://virus-artikel.blogspot.com/2008/12/membasmi-virus-matrox.html' title='Membasmi Virus Matrox'/><author><name>sandy</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-780354228829614723.post-227685995819790661</id><published>2008-12-26T20:46:00.000-08:00</published><updated>2008-12-26T20:51:45.990-08:00</updated><title type='text'>Membasmi Virus w32/sality.??</title><content type='html'>&lt;span class="postbody"&gt;Silahkan download tools nya di alamat&lt;br /&gt;&lt;a href="http://www.norman.com/Virus/Virus_removal_tools/24789/" target="_blank"&gt;http://www.norman.com/Virus/Virus_removal_tools/24789/&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;span class="postbody"&gt;&lt;a href="http://download.norman.no/public/Norman_Malware_Cleaner_9x.exe" target="_blank"&gt;http://download.norman.no/public/Norman_Malware_Cleaner_9x.exe&lt;/a&gt;&lt;br /&gt;ato&lt;br /&gt;&lt;a href="http://download.norman.no/public/Norman_Malware_Cleaner.exe" target="_blank"&gt;http://download.norman.no/public/Norman_Malware_Cleaner.exe&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Ganti ekstensi file menjadi .COM agar tidak di injeksi virus kemudian scan full Hard Disk.&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;span class="postbody"&gt;Jika Virus sality mendeteksi caption dari program norman, &lt;/span&gt;&lt;span class="postbody"&gt;sehingga walaupun udah diganti extensi filenya menjadi *.com, &lt;span style="font-weight: bold;"&gt;tu virus akan memblok program Norman_Malware_Cleaner_9x.com&lt;/span&gt; ato &lt;span style="font-weight: bold;"&gt;Norman_Malware_Cleaner.com&lt;/span&gt;, program norman tersebut akan akan menjadi tidak dapat digunakan alias tombol &lt;span style="font-weight: bold;"&gt;start scan &lt;/span&gt; akan hilang(menjadi abu-abu), maka &lt;/span&gt;&lt;span class="postbody"&gt;silakan download progam combofix.  buat membersihkan file salitry sangat ampuh dan membalikan semua registry ke posisi semula.&lt;br /&gt;&lt;/span&gt;&lt;span class="postbody"&gt;untuk link download bisa tanya ke paman google atau langsung unduh saja langsung &lt;a href="http://download.bleepingcomputer.com/sUBs/ComboFix.exe" target="_blank" class="postlink"&gt;disini&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span class="postbody"&gt;&lt;br /&gt; &lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/780354228829614723-227685995819790661?l=virus-artikel.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://virus-artikel.blogspot.com/feeds/227685995819790661/comments/default' title='Poskan Komentar'/><link rel='replies' type='text/html' href='http://virus-artikel.blogspot.com/2008/12/membasmi-virus-w32sality.html#comment-form' title='0 Komentar'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/780354228829614723/posts/default/227685995819790661'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/780354228829614723/posts/default/227685995819790661'/><link rel='alternate' type='text/html' href='http://virus-artikel.blogspot.com/2008/12/membasmi-virus-w32sality.html' title='Membasmi Virus w32/sality.??'/><author><name>sandy</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-780354228829614723.post-716870075362320154</id><published>2008-12-26T06:49:00.000-08:00</published><updated>2008-12-26T20:27:07.033-08:00</updated><title type='text'>Membasmi Virus 'K0pL4xZ'</title><content type='html'>1. Putuskan komputer yang akan dibersihkan dari jaringan (LAN).&lt;br /&gt;2. Matikan "System Restore" selama proses pembersihan.&lt;br /&gt;3. Matikan proses virus yang aktif di memory. Gunakan tools KillVB untuk mematikan proses di memory. Silahkan downlod tools tersebut di: &lt;b&gt;&lt;a href="http://www.compactbyte.com/brontok/killvb.zip" target="_blank"&gt;http://www.compactbyte.com/brontok/killvb.zip&lt;/a&gt;&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;4. Fix registry yang sudah diubah oleh virus. Untuk mempercepat proses perbaikan registry salin script dibawah ini pada program notepad, kemudian simpan dengan nama "Repair.inf". Jalankan file tersebut dengan cara:&lt;br /&gt;&lt;br /&gt;- Klik kanan repair.inf&lt;br /&gt;- Klik Install&lt;br /&gt;&lt;br /&gt;&lt;span style="font-size:78%;"&gt;[Version]&lt;br /&gt;Signature="$Chicago$"&lt;br /&gt;Provider=Vaksincom Oyee&lt;br /&gt;&lt;br /&gt;[DefaultInstall]&lt;br /&gt;AddReg=UnhookRegKey&lt;br /&gt;DelReg=del&lt;br /&gt;&lt;br /&gt;[UnhookRegKey]&lt;br /&gt;HKLM, Software\CLASSES\batfile\shell\open\command,,,"""%  1"" %*"&lt;br /&gt;HKLM, Software\CLASSES\comfile\shell\open\command,,,"""%  1"" %*"&lt;br /&gt;HKLM, Software\CLASSES\exefile\shell\open\command,,,"""%  1"" %*"&lt;br /&gt;HKLM, Software\CLASSES\piffile\shell\open\command,,,"""%  1"" %*"&lt;br /&gt;HKLM, Software\CLASSES\regfile\shell\open\command,,,"reg  edit.exe "%1""&lt;br /&gt;HKLM, Software\CLASSES\scrfile\shell\open\command,,,"""%  1"" %*"&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon, Shell,0, "Explorer.exe"&lt;br /&gt;HKLM, SYSTEM\ControlSet001\Control\SafeBoot, AlternateShell,0, "cmd.exe"&lt;br /&gt;HKLM, SYSTEM\ControlSet002\Control\SafeBoot, AlternateShell,0, "cmd.exe"&lt;br /&gt;HKLM, SYSTEM\CurrentControlSet\Control\SafeBoot, AlternateShell,0, "cmd.exe"&lt;br /&gt;HKLM, SOFTWARE\Classes\exefile,,,application&lt;br /&gt;HKCU, Software\Microsoft\Internet Explorer\Main, start page,0, "about:blank"&lt;br /&gt;HKCU, Software\Microsoft\Internet Explorer\Main, Search Page,0, "about:blank"&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer  \Advanced\Folder\HideFileExt,  UncheckedValue,0x00010001,0&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer  \Advanced\Folder\SuperHidden,  UncheckedValue,0x00010001,1&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion, RegisteredOrganization,0, "Organization"&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion, RegisteredOwner,0, "Owner"&lt;br /&gt;HKLM, SOFTWARE\Classes\txtfile, FriendlyTypeName,0, "@C:\Windows\system32\notepad.exe,-469"&lt;br /&gt;HKLM, SOFTWARE\Classes\Word.Document.8,,,"Microsoft Word Document"&lt;br /&gt;HKLM, SOFTWARE\Classes\Word.Document.8\DefaultIcon,,,"C: \WINDOWS\Installer\{90110409-6000-11D3-8CFE-01500 48383C9}\wordicon.exe,1"&lt;br /&gt;HKLM, SOFTWARE\Classes\PowerPoint.Show.8,,, "Microsoft PowerPoint Presentation"&lt;br /&gt;HKLM, SOFTWARE\Classes\PowerPoint.Show.8\DefaultIcon,,," C:\WINDOWS\Installer\{90110409-6000-11D3-8CFE-015 0048383C9}\pptico.exe,1"&lt;br /&gt;HKLM, SOFTWARE\Classes\Excel.Sheet.8,,,"Microsoft Excel Worksheet"&lt;br /&gt;HKLM, SOFTWARE\Classes\Excel.Sheet.8\DefaultIcon,,,"C:\W INDOWS\Installer\{90110409-6000-11D3-8CFE-01500483 83C9}\xlicons.exe,1"&lt;br /&gt;HKLM, SOFTWARE\Classes\Access.Application.11,,,"Microsof  t Office Access Application"&lt;br /&gt;HKLM, SOFTWARE\Classes\Access.Application.11\DefaultIcon ,,,"C:\WINDOWS\Installer\{90110409-6000-11D3-8CFE-01 50048383C9}\accicons.exe,1"&lt;br /&gt;HKCU, Software\Microsoft\Windows\CurrentVersion\Explorer  \Advanced, Hidden, 0x00010001,1&lt;br /&gt;HKCU, Software\Microsoft\Windows\CurrentVersion\Explorer  \Advanced, HideFileExt, 0x00010001,0&lt;br /&gt;HKCU, Software\Microsoft\Windows\CurrentVersion\Explorer  \Advanced, ShowSuperHidden, 0x00010001,1&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer \Advanced\Folder\SuperHidden,WarningIfNotDefault,0 ,"@ shell32.dll,-28964"&lt;br /&gt;&lt;br /&gt;[del]&lt;br /&gt;HKCU, Software\Microsoft\Windows\CurrentVersion\Policies  \Explorer,NoFolderOptions&lt;br /&gt;HKCU, Software\Microsoft\Windows\CurrentVersion\Policies  \System,DisableRegistryTools&lt;br /&gt;HKCU, Software\Microsoft\Windows\CurrentVersion\Policies  \System,DisableTaskMgr&lt;br /&gt;HKCU, Software\Microsoft\Windows\CurrentVersion\Policies  \System,DIsablecmd&lt;br /&gt;HKCU, Software\Microsoft\Internet Explorer\Main, Window Title&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\policies  \Explorer,NoFolderOptions&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\policies  \System,DisableRegistryTools&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\policies  \System,DisableTaskMgr&lt;br /&gt;HKLM, SOFTWARE\Policies\Microsoft\Windows NT\SystemRestore&lt;br /&gt;HKCU, Software\Microsoft\Windows\CurrentVersion\Run, System&lt;br /&gt;HKCU, Software\Microsoft\Windows\CurrentVersion\Policies  \ActiveDesktop&lt;br /&gt;HKCU, Software\Microsoft\Windows NT\CurrentVersion\Winlogon, shell&lt;br /&gt;HKCU, Software\Policies\Microsoft\Windows\System, DisableCMD&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer  \Advanced\Folder\HideFileExt, WarningIfNotDefault&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Run, cintaku&lt;br /&gt;HKLM, SOFTWARE\Classes\exefile, FriendlyTypeName&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;5. Hapus file "C:\Windows\desktop.ini" (file yang berfungsi untuk mengubah icon Windows menjadi icon Control Panel). Gunakan dos prompt untuk menghapus file tersebut.&lt;br /&gt;&lt;br /&gt;6. Cari dan hapus file induk virus di Hard Disk dan Flash Disk dengan terlebih dahulu menampilkan file yang tersembunyi. Untuk mempercepat pencarian gunakan fungsi "Search Windows".&lt;br /&gt;&lt;br /&gt;Berikut beberapa file induk yang akan dibuat oleh Koplaxz:&lt;ul&gt;&lt;li&gt; C:\Documents and Settings\%user%\Start Menu\Programs\Startup&lt;br /&gt;&lt;br /&gt;   Winhelp.exe&lt;br /&gt;&lt;/li&gt;&lt;li&gt; C:\Documents and Settings\%user%\Start Menu\Programs&lt;br /&gt;&lt;br /&gt;   Hellloo_Gheea.exe&lt;br /&gt;&lt;/li&gt;&lt;li&gt; C:\Documents and Settings\%user%\My Documents&lt;br /&gt;&lt;br /&gt;   Jangan_Dihapus_Apalagi_Dibuka.exe&lt;br /&gt;&lt;/li&gt;&lt;li&gt; C:\Documents and Settings\%user%\Start Menu&lt;br /&gt;&lt;br /&gt;   Koplaxz Kudo Shop.exe&lt;br /&gt;&lt;/li&gt;&lt;li&gt; C:\Documents and Settings\%user%\Start Menu\Programs&lt;br /&gt;&lt;br /&gt;   Hellloo_Gheea..exe&lt;br /&gt;&lt;/li&gt;&lt;li&gt; C:\Windows&lt;br /&gt;&lt;br /&gt;   TourWindowsXP.exe&lt;br /&gt;&lt;br /&gt;   svchost.exe&lt;br /&gt;&lt;br /&gt;   Kudo.com&lt;br /&gt;&lt;br /&gt;   command32.pif&lt;/li&gt;&lt;/ul&gt;&lt;br /&gt;&lt;ul&gt;&lt;li&gt;C:\F4HM1_KudO_M4n4j3r.exe&lt;/li&gt;&lt;li&gt; C:\G0d3G.exe&lt;/li&gt;&lt;li&gt; C:\Ghe@_i_miss_u.3gp.exe (All Drive)&lt;/li&gt;&lt;li&gt; C:\K0pL4xZ.exe&lt;/li&gt;&lt;li&gt; C:\K 0 P L 4 X Z.exe&lt;/li&gt;&lt;li&gt; C:\KopLaXz@KudoShoP.exe (All Drive)&lt;/li&gt;&lt;li&gt; C:\R0n13G4N_G3Ndut_S3xY.exe&lt;/li&gt;&lt;li&gt; C:\R3eve5.exe&lt;/li&gt;&lt;li&gt; C:\K0pL4xZ@KudoShop (All Drive)&lt;br /&gt;&lt;br /&gt;   folder.htt&lt;br /&gt;&lt;br /&gt;   msvbvm60.dll&lt;br /&gt;&lt;br /&gt;   K0pL4xZ.exe&lt;br /&gt;&lt;/li&gt;&lt;li&gt; C:\K0pl4xZ@KudoShop\K0pL4xZ.exe&lt;/li&gt;&lt;li&gt; C:\[spasi] WINDOWS\System_FriendZ_KopLaXz32&lt;br /&gt;&lt;br /&gt;   F4HM1_KudO_M4n4j3r.exe&lt;br /&gt;&lt;br /&gt;   G0d3G.exe&lt;br /&gt;&lt;br /&gt;   K 0 P L 4 X Z.exe&lt;br /&gt;&lt;br /&gt;   R0n13G4N_G3Ndut_S3xY&lt;br /&gt;&lt;br /&gt;   R3eve5.exe&lt;br /&gt;&lt;/li&gt;&lt;li&gt; C:\ [spasi] Windows\Zx4Lp0K.html&lt;/li&gt;&lt;li&gt; C:\WIndows\system32\smkn2majalengka.scr&lt;/li&gt;&lt;li&gt; C:\Windows\system32\PCMAV.exe&lt;/li&gt;&lt;li&gt; C:\Windows\system32\Asholest.exe&lt;/li&gt;&lt;li&gt; C:\Documents and Settings\%user%\SendTo\KoPLaXzKudo(e-mail).exe&lt;/li&gt;&lt;li&gt; C:\Autorun.inf (semua Drive)&lt;/li&gt;&lt;li&gt; C:\Desktop.ini (semua Drive)&lt;/li&gt;&lt;li&gt; C:\A Letter 4 Ghe@.txt (semua Drive)&lt;/li&gt;&lt;li&gt; C:\K0pL4xZ@kUdO_5h0P.txt&lt;/li&gt;&lt;li&gt; C:\Documents and Settings\All Users\Desktop\A Letter 4 Ghe@.inf&lt;/li&gt;&lt;li&gt; C:\WIndows\desktop.ini&lt;/li&gt;&lt;/ul&gt;&lt;br /&gt;Kemudian hapus file induk virus yang mempunyai ciri-ciri:&lt;ul&gt;&lt;li&gt; Icon "Windows Media Player" clasic / 3GP Video Format&lt;/li&gt;&lt;li&gt; Ukuran 31 KB&lt;/li&gt;&lt;li&gt; Ekstensi EXE, PIF, COM dan SCR&lt;/li&gt;&lt;li&gt; Type file "Application"&lt;/li&gt;&lt;/ul&gt;&lt;br /&gt;Hapus juga file berikut:&lt;ul&gt;&lt;li&gt; C:\Autorun.inf (setiap root drive: c:\ atau D:\)&lt;/li&gt;&lt;li&gt; C:\Desktop.ini (setiap root drive: c:\ atau D:\)&lt;/li&gt;&lt;li&gt; C:\A Letter 4 Ghe@.txt (setiap root drive: c:\ atau D:\)&lt;/li&gt;&lt;li&gt; C:\K0pL4xZ@kUdO_5h0P.txt (setiap root drive: c:\ atau D:\)&lt;/li&gt;&lt;li&gt; C:\K0pL4xZ@KudoShop (disetiap root drive dan Flash Disk)&lt;/li&gt;&lt;li&gt; C:\Documents and Settings\All Users\Desktop\A Letter 4 Ghe@.inf&lt;/li&gt;&lt;li&gt; C:\[spasi] WINDOWS&lt;/li&gt;&lt;li&gt; C:\[spasi] WIndows\Zx4Lp0K.html&lt;/li&gt;&lt;/ul&gt;&lt;br /&gt;7. Untuk pembersihan optimal dan mencegah infeksi ulang, scan dengan menggunakan anti virus yang  up-to-date&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/780354228829614723-716870075362320154?l=virus-artikel.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://virus-artikel.blogspot.com/feeds/716870075362320154/comments/default' title='Poskan Komentar'/><link rel='replies' type='text/html' href='http://virus-artikel.blogspot.com/2008/12/membasmi-virus-k0pl4xz.html#comment-form' title='0 Komentar'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/780354228829614723/posts/default/716870075362320154'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/780354228829614723/posts/default/716870075362320154'/><link rel='alternate' type='text/html' href='http://virus-artikel.blogspot.com/2008/12/membasmi-virus-k0pl4xz.html' title='Membasmi Virus &apos;K0pL4xZ&apos;'/><author><name>sandy</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-780354228829614723.post-7080636394757684304</id><published>2008-12-26T06:37:00.000-08:00</published><updated>2008-12-26T06:38:01.610-08:00</updated><title type='text'>Membasmi virus HOKAGE</title><content type='html'>&lt;div id="cover"&gt; &lt;div class="entry"&gt;      &lt;p&gt;Salah satu ciri virus Hokage,diduga berasal dari Sampit adalah mengubah icon Flash Disk menjadi icon Winamp. Virus ini sebenarnya masih mudah untuk dibasmi.&lt;/p&gt; &lt;p&gt;Berikut cara membasmi virus Sampit yang juga dikenal dengan VBWorm.Gen16, yang dikutip detikINET dari keterangan resmi Vaksincom, Kamis (10/4/2008):&lt;br /&gt;&lt;span id="more-20"&gt;&lt;/span&gt;&lt;br /&gt;1. Matikan “System Restore” selama proses pembersihan (jika menggunakan Windows XP)&lt;br /&gt;2. Matikan proses virus (gunakan currprocess).&lt;br /&gt;Setelah menjalankan tools “Currprocess”, pilih file semua file yang mempuyai icon winamp (Rin.exe, Obito.exe, KakashiHatake.exe dan Hokage4.exe).&lt;/p&gt; &lt;p&gt;3. Hapus registri yang dibuat oleh VBWorm.gen16. Untuk mempermudah proses penghapusan, salin script dibawah ini pada program Notepad lalu simpan dengan nama repair.inf. Jalankan file repair..inf dengan cara:&lt;/p&gt; &lt;p&gt;* Klik kanan repair.inf&lt;br /&gt;* Klik Install&lt;/p&gt; &lt;p&gt;[Version]&lt;br /&gt;Signature=”$Chicago$”&lt;br /&gt;Provider=Vaksincom Naruto&lt;br /&gt;[DefaultInstall]&lt;br /&gt;AddReg=UnhookRegKey&lt;br /&gt;DelReg=del&lt;br /&gt;[UnhookRegKey]&lt;br /&gt;HKLM, Software\CLASSES\batfile\shell\open\command,,,”””%1?” %*”&lt;br /&gt;HKLM, Software\CLASSES\comfile\shell\open\command,,,”””%1?” %*”&lt;br /&gt;HKLM, Software\CLASSES\exefile\shell\open\command,,,”””%1?” %*”&lt;br /&gt;HKLM, Software\CLASSES\piffile\shell\open\command,,,”””%1?” %*”&lt;br /&gt;HKLM, Software\CLASSES\regfile\shell\open\command,,,”regedit.exe “%1?”&lt;br /&gt;HKLM, Software\CLASSES\scrfile\shell\open\command,,,”””%1?” %*”&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon, Shell,0, “Explorer.exe”&lt;br /&gt;[del]&lt;br /&gt;HKCU, Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableRegistryTools&lt;br /&gt;HKCU, Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableTaskMgr&lt;br /&gt;HKCU, Software\Microsoft\Windows\CurrentVersion\Policies\Explorer, NoFolderOptions&lt;br /&gt;HKCU, Software\Microsoft\Windows\CurrentVersion\Policies\Explorer, NOFind&lt;br /&gt;HKCU, Software\Microsoft\Windows\CurrentVersion\Policies\Explorer, NORun&lt;br /&gt;HKCU, Software\Microsoft\Windows\CurrentVersion\Policies\WinOldApp&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Run, Hokage 4&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Run, Kakashi Hatake&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Run, Obito Uchiha&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Run, Rin&lt;/p&gt; &lt;p&gt;4. Cari dan hapus file yang sudah dibuat oleh virus. Untuk mempercepat proses pencarian penghapusan, gunakan fitur “Search Windows”. Sebelum melakukan pencarian dan penghapusan file virus, tampilkan terlebih dahulu file yang tersembunyi agar pencarian lebih maksimal. Untuk menampilkan file yang tersembunyi lakukan langkah berkut:&lt;/p&gt; &lt;p&gt;- Buka Windows Explorer&lt;br /&gt;- Klik menu “Tools”, kemudian klik “Folder Options”&lt;br /&gt;- Pada layar “Folder Options”, klik tabulasi “View”&lt;br /&gt;- Pada folder “Hidden files and folders”, hilangkan tanda centang pada opsi “Hide extensions for known file types” dan “Hide protected operating system files (recomended)”&lt;br /&gt;- Klik tombol “Ok”&lt;/p&gt; &lt;p&gt;Untuk mencari dan menghapus file virus, lakukan langkah berikut:&lt;/p&gt; &lt;p&gt;- Klik “Start” menu&lt;br /&gt;- Klik “Search”, kemudian klik “For Files or Folders”&lt;br /&gt;- Setelah muncul layar “Search Result”, klik menu “All files and folders”&lt;br /&gt;- Kemudian pada kolom “All or part of the file name” isi dengan ekstensi *.EXE&lt;br /&gt;- Pada kolom “Look in”, pastikan sudah menuju ke lokasi Drive yang akan diperiksa termasuk ke lokasi Flash Disk.&lt;br /&gt;- Klik menu “What size is it”, kemudian pilih opsi “Specify size (in KB)&lt;/p&gt; &lt;p&gt;* Pilih “at most”&lt;br /&gt;* Isi dengan ukuran “42?&lt;/p&gt; &lt;p&gt;- Klik menu “More Advanced option”, kemudian pilih opsi&lt;/p&gt; &lt;p&gt;* Searh system folders&lt;br /&gt;* Search hidden files and folders&lt;br /&gt;* Search subfolders&lt;/p&gt; &lt;p&gt;- Kemudian klik tombol “Search” untuk memulai proses pencarian&lt;br /&gt;- Hapus file virus disemua drive termasuk flash disk yang mempunyai ciri-ciri: icon winamp, ukuran 42 KB, type file “Application”, ekstensi .EXE&lt;/p&gt; &lt;p&gt;5. Hapus juga file desktop.ini, folder.htt, Autorun.inf dan anbu.txt di flash disk.&lt;/p&gt; &lt;p&gt;6. Untuk pembersihan maksimal dan mencegah infeksi ulang, scan dengan anti virus yang up-to-date dan sudah dapat mengenali virus ini dengan baik.&lt;/p&gt; &lt;p&gt;7. Untuk mencegah agar virus tidak otomatis aktif pada saat akses ke suatu drive sebaiknya Anda matikan fungsi autoplay.&lt;/p&gt; &lt;p&gt;8. Untuk antisipasi agar virus ini tidak kembali menginfeksi komputer anda selain dengan menginstall antivirus yang up-to-date, juga dapat membuat script sederhana untuk mematikan proses virus ini jika berusaha aktif di memori caranya, salin script dibawah ini pada program notepad kemudian simpan dengan nama RemoveHokage.reg. Kemudian jalankan file tersebut (klik 2x), klik “Yes” jika terdapat konfirmasi untuk menambahkan registri tersebut.&lt;/p&gt; &lt;p&gt;Windows Registry Editor Version 5.00&lt;/p&gt; &lt;p&gt;[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\HOKAGE4.exe]&lt;br /&gt;“Debugger”=”cmd.exe /c del”&lt;/p&gt; &lt;p&gt;[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\HokageFile.exe]&lt;br /&gt;“Debugger”=”cmd.exe /c del”&lt;/p&gt; &lt;p&gt;[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\KakashiHatake.exe]&lt;br /&gt;“Debugger”=”cmd.exe /c del”&lt;/p&gt; &lt;p&gt;[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Rin.exe]&lt;br /&gt;“Debugger”=”cmd.exe /c del”&lt;/p&gt; &lt;p&gt;[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Obito.exe]&lt;br /&gt;“Debugger”=”cmd.exe /c del”&lt;/p&gt; &lt;/div&gt; &lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/780354228829614723-7080636394757684304?l=virus-artikel.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://virus-artikel.blogspot.com/feeds/7080636394757684304/comments/default' title='Poskan Komentar'/><link rel='replies' type='text/html' href='http://virus-artikel.blogspot.com/2008/12/membasmi-virus-hokage.html#comment-form' title='0 Komentar'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/780354228829614723/posts/default/7080636394757684304'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/780354228829614723/posts/default/7080636394757684304'/><link rel='alternate' type='text/html' href='http://virus-artikel.blogspot.com/2008/12/membasmi-virus-hokage.html' title='Membasmi virus HOKAGE'/><author><name>sandy</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-780354228829614723.post-2194863794975706399</id><published>2008-12-26T06:17:00.001-08:00</published><updated>2008-12-26T06:33:07.138-08:00</updated><title type='text'>Membasmi Virus Doraemon</title><content type='html'>Virus lokal buatan Indonesia diketahui menyamar sebagai film kartun Doraemon, Sinchan dan Tom &amp;amp; Jerry. Virus ini menyamar dengan icon Real Media Player.&lt;br /&gt;&lt;br /&gt;Berikut cara membersihkan virus tersebut:&lt;br /&gt;&lt;br /&gt;1. Sebaiknya lakukan pembersihan pada mode &lt;em&gt;safe mode&lt;/em&gt;.&lt;br /&gt;2. Matikan proses virus yang aktif di memori. Gunakan &lt;em&gt;tools &lt;/em&gt;pengganti task manager, seperti &lt;strong&gt;Itty Bitty Process Manager&lt;/strong&gt; (bisa di-d&lt;em&gt;ownload&lt;/em&gt; di http://majorgeeks.com/Itty_Bitty_Process_Manager_d4690.html)&lt;br /&gt;&lt;br /&gt;Lakukan &lt;em&gt;kill process&lt;/em&gt; pada beberapa file virus yang aktif yaitu:&lt;br /&gt;* C:\WINDOWS\Help\explorer.exe&lt;br /&gt;* C:\WINDOWS\system32\300403.exe&lt;br /&gt;* C:\WINDOWS\system32\aparaparsaparyangparipircapar.exe&lt;br /&gt;* C:\WINDOWS\system32\HacKid's.exe&lt;br /&gt;&lt;br /&gt;3. Hapus &lt;em&gt;string registry&lt;/em&gt; yang telah dibuat oleh virus. Untuk mempermudah dapat menggunakan &lt;em&gt;script registry&lt;/em&gt; dibawah ini.&lt;br /&gt;&lt;br /&gt;&lt;em&gt;[Version]&lt;br /&gt;Signature="$Chicago$"&lt;br /&gt;Provider=Vaksincom Oyee&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;[DefaultInstall]&lt;br /&gt;AddReg=UnhookRegKey&lt;br /&gt;DelReg=del&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;[UnhookRegKey]&lt;br /&gt;HKLM, SOFTWARE\Classes\batfile\shell\open\command,,,"""%1"" %*"&lt;br /&gt;HKLM, SOFTWARE\Classes\comfile\shell\open\command,,,"""%1"" %*"&lt;br /&gt;HKLM, SOFTWARE\Classes\exefile\shell\open\command,,,"""%1"" %*"&lt;br /&gt;HKLM, SOFTWARE\Classes\piffile\shell\open\command,,,"""%1"" %*"&lt;br /&gt;HKLM, SOFTWARE\Classes\regfile\shell\open\command,,,"regedit.exe "%1""&lt;br /&gt;HKLM, SOFTWARE\Classes\scrfile\shell\open\command,,,"""%1"" %*"&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon, Shell,0, "Explorer.exe"&lt;br /&gt;HKLM, SYSTEM\ControlSet001\Control\SafeBoot, AlternateShell,0, "cmd.exe"&lt;br /&gt;HKLM, SYSTEM\ControlSet002\Control\SafeBoot, AlternateShell,0, "cmd.exe"&lt;br /&gt;HKLM, SYSTEM\ControlSet003\Control\SafeBoot, AlternateShell,0, "cmd.exe"&lt;br /&gt;HKLM, SYSTEM\CurrentControlSet\Control\SafeBoot, AlternateShell,0, "cmd.exe"&lt;br /&gt;HKCU, Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced, Hidden,0x00010001,1&lt;br /&gt;HKCU, Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced, HideFileExt,0x00010001,0&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\SuperHidden,&lt;br /&gt;&lt;br /&gt;UncheckedValue,0x00010001,1&lt;br /&gt;SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL, DefaultValue,0x00010001,0&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;[del]&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Run, noboe&lt;br /&gt;HKCU, Control Panel\Desktop, SCRNSAVE.EXE&lt;br /&gt;HKCU, Software\Microsoft\Windows\CurrentVersion\Policies\Explorer, NoFolderOptions&lt;br /&gt;HKLM, SOFTWARE\Classes\.reg\shell&lt;br /&gt;HKLM, SOFTWARE\Classes\.txt\shell&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\App Paths\MSCONFIG.EXE&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System, NoDispScrSavPage&lt;br /&gt;HKLM, SOFTWARE\Policies\Microsoft\Windows NT\SystemRestore, DisableSR&lt;br /&gt;HKLM, SOFTWARE\Policies\Microsoft\Windows NT\SystemRestore, DisableConfig&lt;/em&gt;&lt;br /&gt;&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Gunakan notepad, kemudian simpan dengan nama "repair.inf" (gunakan pilihan Save As Type menjadi All Files agar tidak terjadi kesalahan).&lt;/li&gt;&lt;li&gt;Jalankan repair.inf dengan klik kanan, kemudian pilih install.&lt;/li&gt;&lt;li&gt;Sebaiknya membuat file repair.inf di komputer yang clean, agar virus tidak aktif kembali.&lt;/li&gt;&lt;/ul&gt;&lt;br /&gt;4. Hapus file virus yang mempunyai ciri-ciri sebagai berikut:&lt;br /&gt;* Icon "Real Player"&lt;br /&gt;* Extension *.exe&lt;br /&gt;* Ukuran 129 kb&lt;br /&gt;&lt;br /&gt;&lt;u&gt;Catatan:&lt;/u&gt;&lt;br /&gt;* Sebaiknya tampilkan file yang tersembunyi agar mempermudah dalam proses pencarian file virus.&lt;br /&gt;* Untuk mempermudah proses pencarian sebaiknya gunakan "Search Windows" dengan filter file *.exe yang mempunyai ukuran 45 KB.&lt;br /&gt;* Hapus file virus yang biasanya mempunyai date modified yang sama.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;5. Untuk pembersihan yang optimal dan mencegah infeksi ulang, gunakan antivirus yang ter-&lt;em&gt;update&lt;/em&gt; dan mampu mendeteksi dan membasmi virus ini dengan baik.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/780354228829614723-2194863794975706399?l=virus-artikel.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://virus-artikel.blogspot.com/feeds/2194863794975706399/comments/default' title='Poskan Komentar'/><link rel='replies' type='text/html' href='http://virus-artikel.blogspot.com/2008/12/membasmi-virus-doraemon.html#comment-form' title='0 Komentar'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/780354228829614723/posts/default/2194863794975706399'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/780354228829614723/posts/default/2194863794975706399'/><link rel='alternate' type='text/html' href='http://virus-artikel.blogspot.com/2008/12/membasmi-virus-doraemon.html' title='Membasmi Virus Doraemon'/><author><name>sandy</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-780354228829614723.post-6409108642638926066</id><published>2008-12-26T06:12:00.000-08:00</published><updated>2008-12-26T06:14:34.848-08:00</updated><title type='text'>Membasmi virus blue fantasy (Virus surabaya)</title><content type='html'>Setiap startup dia selalu mengeluarkan pesan&lt;br /&gt;&lt;a onclick="pageTracker._trackPageview ('/outgoing/http_ognizer_net_articles_bluefantasy_welcome_20screen_JPG');" href="http://ognizer.net/articles/bluefantasy/welcome%20screen.JPG" rel="gallery.posts"&gt;&lt;table id="ncode_imageresizer_warning_6" class="ncode_imageresizer_warning" width="400"&gt;&lt;tbody&gt;&lt;tr&gt;&lt;td class="td1" width="20"&gt;&lt;img alt="" src="http://forum.djawir.com/images/statusicon/wol_error.gif" width="16" border="0" height="16" /&gt;&lt;/td&gt;&lt;td class="td2"&gt;Click this bar to view the full image.&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;&lt;img id="ncode_imageresizer_container_6" title="Click the image to open in full size." src="http://ognizer.net/articles/bluefantasy/welcome%20screen.JPG" alt="Click the image to open in full size." class="tcattdimgresizer" onload="NcodeImageResizer.createOn(this);" width="400" border="0" height="334" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Selain itu virus ini juga membuat file autorun.inf yang berisi code untuk menjalankan dirinya saat user membuka drive&lt;br /&gt;C:\ D:\ dan drive yang lain. Parahnya lagi, virus ini menyembunyikan semua folder yang ada pada drive drive tersebut, khususnya folder yang ada pada c:\ , c:\windows\ , dan d:\ serta drive lain nya... Selain disembunyikan, dia membuat copy diri ke lokasi dimana dia menyembunyikan folder tersebut dengan nama sesuai dengan folder folder yang disembunyikan.&lt;br /&gt;&lt;a onclick="pageTracker._trackPageview ('/outgoing/http_ognizer_net_articles_bluefantasy_tipuan_JPG');" href="http://ognizer.net/articles/bluefantasy/tipuan.JPG" rel="gallery.posts"&gt;&lt;table id="ncode_imageresizer_warning_10" class="ncode_imageresizer_warning" width="400"&gt;&lt;tbody&gt;&lt;tr&gt;&lt;td class="td1" width="20"&gt;&lt;img alt="" src="http://forum.djawir.com/images/statusicon/wol_error.gif" width="16" border="0" height="16" /&gt;&lt;/td&gt;&lt;td class="td2"&gt;Click this bar to view the full image.&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;&lt;img id="ncode_imageresizer_container_10" title="Click the image to open in full size." src="http://ognizer.net/articles/bluefantasy/tipuan.JPG" alt="Click the image to open in full size." class="tcattdimgresizer" onload="NcodeImageResizer.createOn(this);" width="400" border="0" height="327" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Pembersihan :&lt;br /&gt;Gunakan &lt;a href="http://www.ognizer.net/"&gt;OgAV 0.1 beta 4&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Virus ini membuat file induk pada&lt;br /&gt;start-program-startup dengan nama&lt;br /&gt;&lt;a onclick="pageTracker._trackPageview ('/outgoing/http_ognizer_net_articles_bluefantasy_autorun_JPG');" href="http://ognizer.net/articles/bluefantasy/autorun.JPG" rel="gallery.posts"&gt;&lt;img title="Click the image to open in full size." src="http://ognizer.net/articles/bluefantasy/autorun.JPG" alt="Click the image to open in full size." class="tcattdimgresizer" onload="NcodeImageResizer.createOn(this);" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Sudah dapat dikenali dengan baik oleh ogav 1.0 beta 4&lt;br /&gt;&lt;a onclick="pageTracker._trackPageview ('/outgoing/http_ognizer_net_articles_bluefantasy_scanning_20result_JPG');" href="http://ognizer.net/articles/bluefantasy/scanning%20result.JPG" rel="gallery.posts"&gt;&lt;table id="ncode_imageresizer_warning_8" class="ncode_imageresizer_warning" width="400"&gt;&lt;tbody&gt;&lt;tr&gt;&lt;td class="td1" width="20"&gt;&lt;img alt="" src="http://forum.djawir.com/images/statusicon/wol_error.gif" width="16" border="0" height="16" /&gt;&lt;/td&gt;&lt;td class="td2"&gt;Click this bar to view the full image.&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;&lt;img id="ncode_imageresizer_container_8" title="Click the image to open in full size." src="http://ognizer.net/articles/bluefantasy/scanning%20result.JPG" alt="Click the image to open in full size." class="tcattdimgresizer" onload="NcodeImageResizer.createOn(this);" width="400" border="0" height="385" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Setelah semua file virus dihapus oleh ogav saatnya memperbaiki setting yang diubah oleh virus&lt;br /&gt;Dengan mengcopy code dibawah ini, kemudian save as sebagai repair.inf, lalu klik kanan- install&lt;br /&gt;File ini mengembalikan setting2an yang biasanya diubah oleh virus menjadi normal kembali&lt;br /&gt;&lt;br /&gt;&lt;pre class="alt2" dir="ltr" style="border: 1px inset ; margin: 0px; padding: 6px; overflow: auto; width: 640px; height: 1554px; text-align: left;"&gt;&lt;div align="left"&gt;[Version]&lt;br /&gt;Signature="$Chicago$"&lt;br /&gt;Provider=UchuViruslabs&lt;br /&gt;&lt;br /&gt;[DefaultInstall]&lt;br /&gt;AddReg=UnhookRegKey&lt;br /&gt;DelReg=del&lt;br /&gt;&lt;br /&gt;[UnhookRegKey]&lt;br /&gt;HKLM, Software\CLASSES\batfile\shell\open\command,,,"""%1"" %*"&lt;br /&gt;HKLM, Software\CLASSES\comfile\shell\open\command,,,"""%1"" %*"&lt;br /&gt;HKLM, Software\CLASSES\exefile\shell\open\command,,,"""%1"" %*"&lt;br /&gt;HKLM, Software\CLASSES\piffile\shell\open\command,,,"""%1"" %*"&lt;br /&gt;HKLM, Software\CLASSES\regfile\shell\open\command,,,"regedit.exe "%1""&lt;br /&gt;HKLM, Software\CLASSES\scrfile\shell\open\command,,,"""%1"" %*"&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon, Shell,0, "Explorer.exe"&lt;br /&gt;HKLM, SYSTEM\ControlSet001\Control\SafeBoot, AlternateShell,0, "cmd.exe"&lt;br /&gt;HKLM, SYSTEM\ControlSet002\Control\SafeBoot, AlternateShell,0, "cmd.exe"&lt;br /&gt;HKLM, SYSTEM\ControlSet003\Control\SafeBoot, AlternateShell,0, "cmd.exe"&lt;br /&gt;HKLM, SYSTEM\CurrentControlSet\Control\SafeBoot, AlternateShell,0, "cmd.exe"&lt;br /&gt;HKLM, SOFTWARE\Classes\exefile,,,Application&lt;br /&gt;HKCU, Software\Microsoft\Internet Explorer\Main,start Page,0, "about:blank"&lt;br /&gt;HKCU, Software\Microsoft\Internet Explorer\Main,Window Title,0,"Windows Explorer"&lt;br /&gt;HKLM, software\microsoft\windows nt\currentversion\winlogon,Shell,0,"Explorer.exe"&lt;br /&gt;HKCU, software\microsoft\windows nt\currentversion\windows,Userinit,0,"C:\WINDOWS\system32\userinit.exe"&lt;br /&gt;HKCU, Software\Microsoft\Windows\ShellNoRoam\MUICache,"@C:\WINDOWS\system32\SHELL32.dll,-9216",0,"My Computer"&lt;br /&gt;HKCU, Software\Microsoft\Windows\ShellNoRoam\MUICache,"@C:\WINDOWS\system32\SHELL32.dll,-9217",0,"My Network Places"&lt;br /&gt;HKCU, Software\Microsoft\Windows\ShellNoRoam\MUICache,"@C:\WINDOWS\system32\SHELL32.dll,-9227",0,"My Documents"&lt;br /&gt;HKCU, Software\Microsoft\Windows\ShellNoRoam\MUICache,"@shell32.dll,-21785",0,"Shared Folder"&lt;br /&gt;HKLM, Software\Microsoft\Windows NT\Winlogon,LegalNoticeCaption,0,""&lt;br /&gt;HKLM, Software\Microsoft\Windows NT\Winlogon,LegalNoticeText,0,""&lt;br /&gt;&lt;br /&gt;[del]&lt;br /&gt;HKLM, software\microsoft\windows\currentversion\run,SRVState_SIMULATOR&lt;br /&gt;HKCU, software\microsoft\windows\currentversion\run,RPCall_SIMULATOR&lt;br /&gt;HKCU, software\microsoft\command processor,AutoRun&lt;br /&gt;HKCU, Software\Microsoft\Internet Explorer\Main,Local Page&lt;br /&gt;HKCU, Software\Microsoft\Internet Explorer\Main,Search Page&lt;br /&gt;HKCU, software\microsoft\windows nt\currentversion\windows,load&lt;br /&gt;HKCU, software\microsoft\windows nt\currentversion\windows,System&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Run,Shockwave Support&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Run,System&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon,LegalNoticeCaption&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon,LegalNoticeText&lt;br /&gt;HKLM, Software\Microsoft\Windows\CurrentVersion\Run,RsWin&lt;br /&gt;HKLM, Software\Microsoft\Windows\CurrentVersion\Policies\System,DisableRegistryTools&lt;br /&gt;HKLM, Software\Microsoft\Windows\CurrentVersion\Policies\System,DisableTaskMgr&lt;br /&gt;HKLM, Software\Microsoft\Windows\CurrentVersion\Policies\System,DisableCMD&lt;br /&gt;HKLM, Software\Microsoft\Windows\CurrentVersion\Policies\System,NoDispBackgroundPage&lt;br /&gt;HKLM, Software\Microsoft\Windows\CurrentVersion\Policies\System,NoDispAppearancePage&lt;br /&gt;HKLM, Software\Microsoft\Windows\CurrentVersion\Policies\System,NoDispScrSavPage&lt;br /&gt;HKLM, Software\Microsoft\Windows\CurrentVersion\Policies\System,NoDispSettingsPage&lt;br /&gt;HKLM, Software\Microsoft\Windows\CurrentVersion\Policies\System,NoDispCpl&lt;br /&gt;HKLM, Software\Microsoft\Windows\CurrentVersion\Policies\System,NoFolderOptions&lt;br /&gt;HKLM, Software\Microsoft\Windows\CurrentVersion\Policies\Explorer,NoFolderOptions&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\policies\explorer,NoFind&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\policies\explorer,NoRun&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\policies\explorer,NoDrives&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\policies\explorer,NoTrayContextMenu&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\policies\explorer,NoViewContextMenu&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\policies\explorer,NoDispCpl&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\policies\explorer,NoDesktop&lt;br /&gt;HKLM, SOFTWARE\Classes\exefile,NeverShowExt&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Run,Winup&lt;br /&gt;HKLM, softwARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Regedit.exe&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Msconfig.exe&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\taskmgr.exe&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\ntvdm.exe&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\rstrui.exe&lt;br /&gt;HKLM, Software\Microsoft\Command Processor,Autorun&lt;br /&gt;HKCU, Software\Microsoft\Windows\CurrentVersion\Run,Game House&lt;br /&gt;HKCU, Software\Microsoft\Windows\CurrentVersion\Run,Service&lt;br /&gt;HKCU, Software\Microsoft\Windows\CurrentVersion\Run,System Check&lt;br /&gt;HKCU, Software\Microsoft\Windows\CurrentVersion\Run,Apel&lt;br /&gt;HKCU, Software\Microsoft\Windows\CurrentVersion\Policies\System,DisableRegistryTools&lt;br /&gt;HKCU, Software\Microsoft\Windows\CurrentVersion\Policies\System,DisableTaskMgr&lt;br /&gt;HKCU, Software\Microsoft\Windows\CurrentVersion\Policies\System,DisableCMD&lt;br /&gt;HKCU, Software\Microsoft\Windows\CurrentVersion\Policies\System,NoDispBackgroundPage&lt;br /&gt;HKCU, Software\Microsoft\Windows\CurrentVersion\Policies\System,NoDispAppearancePage&lt;br /&gt;HKCU, Software\Microsoft\Windows\CurrentVersion\Policies\System,NoDispScrSavPage&lt;br /&gt;HKCU, Software\Microsoft\Windows\CurrentVersion\Policies\System,NoDispSettingsPage&lt;br /&gt;HKCU, Software\Microsoft\Windows\CurrentVersion\Policies\System,NoDispCpl&lt;br /&gt;HKCU, Software\Microsoft\Windows\CurrentVersion\Policies\System,NoFolderOptions&lt;br /&gt;HKCU, Software\Microsoft\Windows\CurrentVersion\Policies\Explorer,NoFolderOptions&lt;br /&gt;HKCU, Software\Microsoft\Windows\CurrentVersion\Policies\Explorer,NoFind&lt;br /&gt;HKCU, Software\Microsoft\Windows\CurrentVersion\Policies\Explorer,NoRun&lt;br /&gt;HKCU, SOFTWARE\Microsoft\Windows\CurrentVersion\policies\explorer,NoDrives&lt;br /&gt;HKCU, SOFTWARE\Microsoft\Windows\CurrentVersion\policies\explorer,NoTrayContextMenu&lt;br /&gt;HKCU, SOFTWARE\Microsoft\Windows\CurrentVersion\policies\explorer,NoViewContextMenu&lt;br /&gt;HKCU, SOFTWARE\Microsoft\Windows\CurrentVersion\policies\explorer,NoDispCpl&lt;br /&gt;HKCU, SOFTWARE\Microsoft\Windows\CurrentVersion\policies\explorer,NoDesktop&lt;br /&gt;HKCU, Software\Microsoft\Windows\CurrentVersion\Policies\Explorer,DisableCurrentUserRun&lt;br /&gt;HKCU, Software\Microsoft\Windows\CurrentVersion\Policies\Explorer,NoControlPanel&lt;br /&gt;HKCU, Software\Microsoft\Windows\CurrentVersion\Policies\ActiveDesktop,NoChangingWallPaper&lt;br /&gt;HKCU, Control Panel\International,s1159&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;HKCU, Control Panel\International,s2359&lt;/div&gt; &lt;/pre&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/780354228829614723-6409108642638926066?l=virus-artikel.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://virus-artikel.blogspot.com/feeds/6409108642638926066/comments/default' title='Poskan Komentar'/><link rel='replies' type='text/html' href='http://virus-artikel.blogspot.com/2008/12/membasmi-virus-blue-fantasy-virus.html#comment-form' title='0 Komentar'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/780354228829614723/posts/default/6409108642638926066'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/780354228829614723/posts/default/6409108642638926066'/><link rel='alternate' type='text/html' href='http://virus-artikel.blogspot.com/2008/12/membasmi-virus-blue-fantasy-virus.html' title='Membasmi virus blue fantasy (Virus surabaya)'/><author><name>sandy</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-780354228829614723.post-6125877723429448130</id><published>2008-12-26T05:34:00.000-08:00</published><updated>2008-12-26T06:04:03.279-08:00</updated><title type='text'>Membasmi Virus ‘Gadis Desa’</title><content type='html'>&lt;strong&gt;&lt;/strong&gt;  &lt;a href="http://www.detikinet.com/read/2008/09/05/121116/1000918/323/hati-hati-godaan-gadis-desa-tanggal-7-dan-14"&gt;Virus W32/Wayrip.A&lt;img id="snap_com_shot_link_icon" class="snap_preview_icon" style="border: 0pt none ; margin: 0pt ! important; padding: 1px 0pt 0pt; max-height: 2000px; max-width: 2000px; min-width: 0px; min-height: 0px; font-style: normal; font-weight: normal; font-family: &amp;quot;trebuchet ms&amp;quot;,arial,helvetica,sans-serif; float: none; position: static; left: auto; top: auto; line-height: normal; background-image: url(http://i.ixnp.com/images/v3.61.1/theme/silver/palette.gif); background-color: transparent; visibility: visible; width: 14px; height: 12px; background-position: -1128px 0pt; background-repeat: no-repeat; text-decoration: none; vertical-align: top; display: inline;" src="http://i.ixnp.com/images/v3.61.1/t.gif" /&gt;&lt;/a&gt; menyebar dengan menyamar sebagai file multimedia. Komputer yang terinfeksi virus ini salah satunya ditandai dengan munculnya pesan dari sang pembuat virus yang akan ditampilkan secara acak dalam bentuk pesan pop up. &lt;p&gt;Salah satu aksi yang dilakukan virus ini adalah mengubah nama penunjuk jam pada pojok kanan bawah komputer, dari AM dan PM menjadi rieysha. Bagaimana cara membersihkannya? Simak tips di bawah ini.&lt;/p&gt; &lt;p&gt;1. Matikan “System Restore” selama proses pembersihan (Windows ME/XP).&lt;/p&gt; &lt;p&gt;2. Matikan proses virus. Untuk mematikan proses virus anda dapat menggunakan tools &lt;strong&gt;KillVB&lt;/strong&gt;. Silahkan &lt;em&gt;download &lt;/em&gt;tools tersebut di alamat ini: &lt;a href="http://www.compactbyte.com/" target="_blank"&gt;http://www.compactbyte.com&lt;img id="snap_com_shot_link_icon" class="snap_preview_icon" style="border: 0pt none ; margin: 0pt ! important; padding: 1px 0pt 0pt; max-height: 2000px; max-width: 2000px; min-width: 0px; min-height: 0px; font-style: normal; font-weight: normal; font-family: &amp;quot;trebuchet ms&amp;quot;,arial,helvetica,sans-serif; float: none; position: static; left: auto; top: auto; line-height: normal; background-image: url(http://i.ixnp.com/images/v3.61.1/theme/silver/palette.gif); background-color: transparent; visibility: visible; width: 14px; height: 12px; background-position: -1128px 0pt; background-repeat: no-repeat; text-decoration: none; vertical-align: top; display: inline;" src="http://i.ixnp.com/images/v3.61.1/t.gif" /&gt;&lt;/a&gt;.&lt;/p&gt; &lt;p&gt;3. Hapus registri yang sudah dibuat/diubah oleh virus. Untuk menghapus registri silahkan &lt;em&gt;download &lt;/em&gt;tools &lt;strong&gt;FixRegistry&lt;/strong&gt; berikut: &lt;a href="http://www.4shared.com/file/58560496/cad010c5/FixRegistry.html?dirPwdVerified=feea1d94" target="_blank"&gt;http://www.4shared.com/file/58560496/cad010c5/FixRegistry.html?dirPwdVerified=feea1d94&lt;img id="snap_com_shot_link_icon" class="snap_preview_icon" style="border: 0pt none ; margin: 0pt ! important; padding: 1px 0pt 0pt; max-height: 2000px; max-width: 2000px; min-width: 0px; min-height: 0px; font-style: normal; font-weight: normal; font-family: &amp;quot;trebuchet ms&amp;quot;,arial,helvetica,sans-serif; float: none; position: static; left: auto; top: auto; line-height: normal; background-image: url(http://i.ixnp.com/images/v3.61.1/theme/silver/palette.gif); background-color: transparent; visibility: visible; width: 14px; height: 12px; background-position: -1128px 0pt; background-repeat: no-repeat; text-decoration: none; vertical-align: top; display: inline;" src="http://i.ixnp.com/images/v3.61.1/t.gif" /&gt;&lt;/a&gt;&lt;/p&gt; &lt;p&gt;4. Hapus file induk virus dengan ciri-ciri:&lt;/p&gt; &lt;ul&gt;&lt;li&gt;Ukuran 148 KB&lt;/li&gt;&lt;li&gt;Icon multimedia&lt;/li&gt;&lt;li&gt;Ekstensi EXE&lt;/li&gt;&lt;li&gt;Type file Application&lt;/li&gt;&lt;/ul&gt; &lt;p&gt;Untuk mempermudah proses penghapusan, sebaiknya gunakan “search” dengan terlebih dahulu menampilkan file yang tersembunyi.&lt;/p&gt; &lt;p&gt;Setelah file berhasil ditemukan, hapus file dengan ciri-ciri seperti di atas. Hapus juga file berikut pada root drive (c:\ atau d:\):&lt;/p&gt; &lt;ul&gt;&lt;li&gt;pesene_seng_gawe.htm (ukuran 22 KB)&lt;/li&gt;&lt;li&gt;xx pesene_seng_gawe.htm (ukuran 1 KB), xx menunjukan karakter acak&lt;/li&gt;&lt;li&gt;Autorun.inf&lt;/li&gt;&lt;li&gt;C:\Puisi.txt&lt;/li&gt;&lt;li&gt;C:\Windows\Taskman.com&lt;/li&gt;&lt;/ul&gt; &lt;p&gt;5. Untuk pembesihan optimal dan mencegah infeksi ulang, silahkan &lt;em&gt;scan &lt;/em&gt;dengan antivirus yang sudah dapat mendeteksi dan membasmi virus ini.&lt;/p&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/780354228829614723-6125877723429448130?l=virus-artikel.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://virus-artikel.blogspot.com/feeds/6125877723429448130/comments/default' title='Poskan Komentar'/><link rel='replies' type='text/html' href='http://virus-artikel.blogspot.com/2008/12/membasmi-virus-gadis-desa.html#comment-form' title='0 Komentar'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/780354228829614723/posts/default/6125877723429448130'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/780354228829614723/posts/default/6125877723429448130'/><link rel='alternate' type='text/html' href='http://virus-artikel.blogspot.com/2008/12/membasmi-virus-gadis-desa.html' title='Membasmi Virus ‘Gadis Desa’'/><author><name>sandy</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-780354228829614723.post-6447297932314923876</id><published>2008-12-26T05:30:00.001-08:00</published><updated>2008-12-26T05:32:05.481-08:00</updated><title type='text'>Top 10 Virus, Desember 2008</title><content type='html'>&lt;div class="main"&gt;       &lt;p&gt;Virus Malingsi yang termasuk dalam jajaran virus baru, masuk ke dalam peringkat pertama virus yang paling banyak dilaporkan di periode ini. Diikuti oleh virus Autoit yang merupakan pemain lama, dan virus Doremi yang termasuk virus baru. Dan memang sebagian besar virus yang masuk dalam daftar sepuluh besar kali ini merupakan virus baru. Berikut daftar selengkapnya:&lt;/p&gt;  &lt;p&gt;&lt;strong&gt;1. Malingsi&lt;/strong&gt;&lt;/p&gt;  &lt;p&gt;&lt;img id="image336" alt="Virus Malingsi menyerang virus lain." src="http://virusindonesia.com/wp-content/uploads/2008/12/malingsi.PNG" /&gt;Virus bertubuh gemuk dengan ukuran 705.312 bytes ini dibuat menggunakan Visual Basic yang di-pack menggunakan PECompact. Sepertinya virus ini ditujukan untuk menyerang virus lain, ini terlihat dari pesan yang ada di tubuhnya. Virus ini berkembang biak dan menyebar menggunakan perantara mIRC, yang bertindak sebagai Bot.&lt;/p&gt;  &lt;p&gt;&lt;strong&gt;2. Autoit varian&lt;/strong&gt;&lt;/p&gt;  &lt;p&gt;&lt;img id="image337" alt="Kebanyakan varian Autoit menggunakan icon folder dalam penyamarannya." src="http://virusindonesia.com/wp-content/uploads/2008/12/autoit.PNG" /&gt;Ciri khas virus yang satu ini adalah dibuat menggunakan program &lt;span style="font-style: italic;"&gt;automation scripting. &lt;/span&gt;Yang jika di &lt;span style="font-style: italic;"&gt;compile &lt;/span&gt;menjadi sebuah file executable, yang juga di-&lt;span style="font-style: italic;"&gt;pack&lt;/span&gt; menggunakan UPX. Dan hampir 90% virus autoit beserta semua varian yang kami miliki, menggunakan icon mirip folder dalam penyamarannya. Virus ini juga biasanya akan membuat sebuah file autorun.inf pada saat menyerang disk drive ataupun flash drive.&lt;/p&gt;  &lt;p&gt;&lt;strong&gt;3. Doremi&lt;/strong&gt;&lt;/p&gt;  &lt;p&gt;&lt;img title="Isi file teks yang hadir satu paket bersama file virus." alt="Isi file teks yang hadir satu paket bersama file virus." src="http://virusindonesia.com/wp-content/uploads/2008/12/doremi.PNG" /&gt;Dalam database virus yang kami miliki, kami telah menemukan 4 varian dari virus ini yakni Doremi.A, B, C dan D. Ketiganya hampir tidak memiliki perbedaan dari segi &lt;em&gt;coding&lt;/em&gt;. Varian A menggunakan icon mirip PCMAV, B dan C menggunakan icon yang mirip sebuah gambar kunci, dan varian D menggunakan icon bergambar kaca pembesar. Kesemuanya menggunakan teknik &lt;em&gt;social engineering&lt;/em&gt;, agar seolah-olah seperti layaknya sebuah file program biasa. File virus yang dibuat menggunakan Visual Basic ini sepertinya memang sengaja ditaruh di internet untuk mengelabui user yang men-&lt;em&gt;download&lt;/em&gt;-nya. Tidak ada teknik briliant yang ia terapkan, tapi pembuatnya telah menyediakan rutin jahat yang bertindak di tanggal tertentu, seperti tanggal 14 atau 8. Apa yang terjadi? Ia akan mencoba menghapus semua data yang ada di harddisk tanpa sepengetahuan user. Disaat komputer restart, yang tampil hanyalah “NTLDR is missing”. Bersamaan dengan file virus, biasanya Anda juga akan dapat menemukan sebuah file teks dengan nama Do-Re-Mi.txt yang isinya: “by Midnight Joker”.&lt;/p&gt;  &lt;p&gt;&lt;strong&gt;4.Formalin&lt;/strong&gt;&lt;/p&gt;  &lt;p&gt;&lt;img alt="File properties virus Formalin." title="File properties virus Formalin." src="http://virusindonesia.com/wp-content/uploads/2008/11/formalin.PNG" /&gt;Pada update kali ini sudah dikenal 2 varian dari virus Formalin. Icon yang digunakan oleh virus ini menyerupai layaknya folder, dan ia dibuat menggunakan Visual Basic. Pada Formalin.D, ukuran filenya sebesar 18.432 bytes, dengan kondisi di-&lt;em&gt;pack&lt;/em&gt; menggunakan UPX. Virus ini menciptakan folder “samaran” dengan nama seperti Bocoran soal UAN dan UAS, My Completed Downloads, Wallpaper Picture, Crack Program, Jgn dibuka !!!, Nitip Data (jgn dihapus), dan lain sebagainya. Pada komputer terinfeksi, caption di Internet Explorer akan berubah menjadi “Your computer has been infected virus Formalin”. Ia juga mencoba untuk melumpuhkan “safe-mode” dengan cara menghapus beberapa registry terkait. Dan pada file properties sang virus, di bagian description milik version information akan ada tulisan seperti “Kasian dch loe”.&lt;/p&gt;  &lt;p&gt;&lt;strong&gt;5. Purwo.B&lt;/strong&gt;&lt;/p&gt;  &lt;p&gt;&lt;img id="image339" alt="Menyamar menggunakan icon mirip dokumen MsWord." src="http://virusindonesia.com/wp-content/uploads/2008/12/purwob.PNG" /&gt;Dibuat menggunakan Visual Basic, dengan badan berukuran sekitar 36KB, murni tanpa di-pack.Saat menginfeksi ia menciptakan sebuah folder dengan nama “Purwokerto Under Cover” yang diberi attribut hidden, dan sebuah file bernama “PurwokertoKotaSatria.exe” pada setiap drive yang ia temukan. Di dalam folder C:\Windows\System32\system juga ada file windows.exe, dan di C:\Windows\Shell\services.exe.&lt;/p&gt;  &lt;p&gt;&lt;strong&gt;6. Plolonk&lt;/strong&gt;&lt;/p&gt;  &lt;p&gt;&lt;img title="Plolonk mengubah wallpaper komputer terinfeksi." alt="Plolonk mengubah wallpaper komputer terinfeksi." src="http://virusindonesia.com/wp-content/uploads/2008/10/plolonk.PNG" /&gt;Virus produksi lokal yang satu ini dibuat menggunakan Visual Basic, dengan ukuran sebesar 67.072 byte dengan kondisi di-&lt;em&gt;pack&lt;/em&gt;&lt;em&gt;scramble&lt;/em&gt;. Di registry, ia menciptakan item run baru di HKLM, dengan nama service yang menunjuk pada salah satu file induknya yang ada di direktori Windows dengan nama dllhost.exe. Selain itu, pada direktori tersebut dapat ditemukan pula sebuah file gambar yang akan dijadikan wallpaper olehnya dengan nama Pl0Lonx.jpg. Jadi pada komputer terinfeksi, wallpaper desktop dari komputer tersebut akan ia ubah menjadi gambar bertemakan “Linux SuSE”. Selain itu, untuk dapat aktif otomatis, ia juga menempatkan dirinya pada folder StartUp dengan nama Empty.pif. yang kemungkinan besar menggunakan UPX yang di-&lt;/p&gt;  &lt;p&gt;&lt;strong&gt;7. Recycler varian&lt;/strong&gt;&lt;/p&gt;  &lt;p&gt;&lt;img alt="File virus bersembunyi dibalik Recycle Bin palsu." id="image340" src="http://virusindonesia.com/wp-content/uploads/2008/12/recycler-varian.PNG" /&gt;Yang menjadi ciri khas dari virus ini adalah teknik bagaimana ia menyebar. Dari semua varian yang kami miliki,  cara yang dilakukannya adalah sama, yakni menyamar seperti layaknya Recycle Bin. Contohnya disaat virus ini menyerang flash disk. Di flash disk korban akan terdapat folder dengan nama Recycler yang di dalamnya terdapat folder yang menggunakan nama &lt;em&gt;alpha numeric&lt;/em&gt; contohnya “S-1-5-21-1482476501-1644491937-682003330-1013″ dengan icon mirip dengan icon Recycle Bin. Jika folder ini di-klik atau diakses dari Explorer, file virus tidak akan nampak. Untuk melihatnya, Anda bisa masuk ke command prompt dengan perintah “dir /a”.&lt;/p&gt;  &lt;p&gt;&lt;strong&gt;8. Buxto varian&lt;/strong&gt;&lt;/p&gt;  &lt;p&gt;&lt;img alt="Pesan dari virus Buxto." title="Pesan dari virus Buxto." src="http://virusindonesia.com/wp-content/uploads/2008/11/buxtoc.PNG" /&gt;Virus ini dibuat menggunakan Visual basic. Pada salah satu variannya, seperti contohnya Buxto.C, ia memiliki ukuran tubuh sebesar 266.240 bytes, tanpa di-&lt;em&gt;pack&lt;/em&gt;. Icon virus ini menyerupai icon aplikasi browser Mozilla Firefox. Virus ini dikenal dapat membuat autorun di setiap drive yang ia temui untuk dapat menyebar. Dan satu hal, pesan yang disampaikan oleh virus ini cukup &lt;em&gt;nyeleneh,&lt;/em&gt; seperti layaknya sebuah pesan iklan.&lt;/p&gt;  &lt;p&gt;&lt;strong&gt;9. Minerva&lt;/strong&gt;&lt;/p&gt;  &lt;p&gt;&lt;img alt="Minerva mengalihkan perhatian user dengan memberikan games." title="Minerva mengalihkan perhatian user dengan memberikan games." src="http://virusindonesia.com/wp-content/uploads/2008/11/minerva.PNG" /&gt;Virus berukuran sekitar 340.981 bytes untuk Minerva.A dan 347.965 bytes untuk Minerva.B ini menggunakan tipuan sebagai &lt;em&gt;flash games&lt;/em&gt;, dengan menggunakan &lt;em&gt;icon&lt;/em&gt; yang mirip standar file flash. Jika user tergoda, dan tanpa sengaja mengaktifkan virus ini, yang muncul memang sebuah games. Dan games nya acak, bisa Mario Bros, Single Puzzle Hangman, atau yang lainnya. Ia memang menyimpan beberapa games pada tubuhnya. Yang tentunya ia lakukan untuk mengalihkan perhatian, padahal disatu sisi virus itu telah merasuki komputer sang korban, disaat user sedang asik memainkan games-nya. Virus ini mencoba masuk, dan me-&lt;em&gt;register&lt;/em&gt;&lt;em&gt;running&lt;/em&gt; sebagai &lt;em&gt;services&lt;/em&gt;. Anda pun bisa menemukan file induknya dengan mudah pada folder StartUp dengan nama minerva.com. &lt;em&gt;So&lt;/em&gt;, hati-hati jika mendapatkan file games berbentuk flash games, periksa terlebih dahulu. dirinya pada HKLM\System\CurrentControlSet\Services dengan nama Minerva, berharap bisa&lt;/p&gt;  &lt;p&gt;&lt;strong&gt;10. Windx-Maxtrox&lt;/strong&gt;&lt;/p&gt;  &lt;p&gt;&lt;img alt="Tampilan wallpaper desktop setelah diubah oleh virus Windx-Maxtrox." title="Tampilan wallpaper desktop setelah diubah oleh virus Windx-Maxtrox." src="http://virusindonesia.com/wp-content/uploads/2008/08/windx-maxtrox.PNG" /&gt;Virus yang dibuat dengan Visual Basic ini memiliki ukuran tubuh asli sekitar 77Kb, tanpa di-&lt;em&gt;pack&lt;/em&gt;. Virus yang diduga kuat berasal dari daerah Sulawesi Utara ini memiliki kemampuan infeksi file executable. Tepatnya, ia akan menginfeksi program yang ada di direktori Program Files. Teknik infeksi yang cukup cerdik ia terapkan untuk menghindari pendeteksian &lt;em&gt;engine heuristic&lt;/em&gt; dari antivirus. Ciri khas yang dapat dikenali pada komputer terinfeksi adalah berubahnya gambar wallpaper dari desktop menjadi gambar animasi.&lt;br /&gt;&lt;/p&gt;&lt;p&gt;&lt;span style="font-style: italic;"&gt;sumber : virusindonesia.com&lt;/span&gt;&lt;br /&gt;&lt;/p&gt;                &lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/780354228829614723-6447297932314923876?l=virus-artikel.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://virus-artikel.blogspot.com/feeds/6447297932314923876/comments/default' title='Poskan Komentar'/><link rel='replies' type='text/html' href='http://virus-artikel.blogspot.com/2008/12/top-10-virus-desember-2008.html#comment-form' title='0 Komentar'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/780354228829614723/posts/default/6447297932314923876'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/780354228829614723/posts/default/6447297932314923876'/><link rel='alternate' type='text/html' href='http://virus-artikel.blogspot.com/2008/12/top-10-virus-desember-2008.html' title='Top 10 Virus, Desember 2008'/><author><name>sandy</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-780354228829614723.post-172981593434951628</id><published>2008-12-26T03:35:00.000-08:00</published><updated>2008-12-26T03:37:42.338-08:00</updated><title type='text'>Solusi Virus W32.Virut</title><content type='html'>&lt;p align="justify"&gt;Situs-situs crack keygen dan serials akhir-akhir ini menambahkan file penginfeksi yang bernama “Virut”. Virus ini biasanya ada di crack mini game atau file nfo. Virus ini akan menginfeksi semua file .exe dan .scr di dalam sistem. Antivirus AVG, Kapersky, NOD, Norman bisa detect virus ini tapi file yang terkontaminasi ikut terhapus, nah kalo sistem windows yang di delete, otomatis windowsnya kolap dan ga bisa di run, sama aja bunuh diri kan?(sori ya Nhy kompimu jadi percobaan hehe). Lebih parahnya lagi mesin anti virusnya bahkan akan ikut terinfeksi dan anti virus malah jadi eror.&lt;/p&gt; &lt;p align="justify"&gt;Cara kerja dan penyebaran virus ini masuk kedalam file exe dan file yg extensionnya dll jadi kalo kita jalankan file itu, maka virus ada di memory, trus menyerang lagi file laen yang kita run. Virus ini biasanya juga akan menginjeksi ke dalam winlogon.exe sehingga kita gak bisa login ke kompi dan cuman berputar-putar aja di menu windows login (meski sebenernya bisa sih masuk lewat safe mode). Meskipun di-scan virus ini akan muncul lagi (regenerate) dan menginfeksi lagi file-file exe yang tadi.&lt;/p&gt; Cara yang paling aman adalah format dan install ulang komputer hehe (wuihh…). Terutama klo sistemnya banyak yang kena. Dan klo udah diinstall ulang, sebelom diinstall program macem2 install dulu av yang terupdate tentunya.&lt;br /&gt;&lt;br /&gt;&lt;p&gt;Buat yang males install ulang &lt;img src="http://tomo.dozer.or.id/wp-includes/images/smilies/icon_razz.gif" alt=":P" class="wp-smiley" /&gt; bisa juga coba pake removal ini:&lt;/p&gt; &lt;p&gt;&lt;a href="ftp://ftp.drweb.com/pub/drweb/cureit/drweb-cureit.exe"&gt;ftp://ftp.drweb.com/pub/drweb/cureit/drweb-cureit.exe (9M)&lt;br /&gt;&lt;/a&gt;&lt;/p&gt; &lt;p&gt;Ato yang ini dari grisoft:&lt;/p&gt; &lt;p&gt;&lt;a href="http://free.grisoft.com/filedir/util/avg_rem_sup.dir/rmvirut/rmvirut.exe"&gt;http://free.grisoft.com/filedir/util/avg_rem_sup.dir/rmvirut/rmvirut.exe(457KB)&lt;/a&gt;&lt;a href="http://free.grisoft.com/filedir/util/avg_rem_sup.dir/rmvirut/rmvirut.exe"&gt; &lt;/a&gt;&lt;a href="http://free.grisoft.com/filedir/util/avg_rem_sup.dir/rmvirut/rmvirut.nt"&gt;&lt;br /&gt;&lt;/a&gt;&lt;/p&gt; &lt;p&gt;&lt;a href="http://free.grisoft.com/filedir/util/avg_rem_sup.dir/rmvirut/rmvirut.nt"&gt;http://free.grisoft.com/filedir/util/avg_rem_sup.dir/rmvirut/rmvirut.nt(1,5KB)&lt;/a&gt;&lt;/p&gt;  Simpan file rmvirut.nt dan file rmvirut.exe kedalam satu folder. Kemudian run file rmvirut.exe. Setelah proses healing selesai coba test scan menggunakan AVG untuk memastikan virus sudah hilang.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/780354228829614723-172981593434951628?l=virus-artikel.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://virus-artikel.blogspot.com/feeds/172981593434951628/comments/default' title='Poskan Komentar'/><link rel='replies' type='text/html' href='http://virus-artikel.blogspot.com/2008/12/solusi-virus-w32virut.html#comment-form' title='0 Komentar'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/780354228829614723/posts/default/172981593434951628'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/780354228829614723/posts/default/172981593434951628'/><link rel='alternate' type='text/html' href='http://virus-artikel.blogspot.com/2008/12/solusi-virus-w32virut.html' title='Solusi Virus W32.Virut'/><author><name>sandy</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-780354228829614723.post-2544528898205446725</id><published>2008-12-26T03:32:00.000-08:00</published><updated>2008-12-26T03:33:16.887-08:00</updated><title type='text'>Membersihkan virus Amburadul</title><content type='html'>&lt;span class="postbody"&gt;- Disconnect komputer yang akan dibersihkan dari jaringan&lt;br /&gt;- Disable “system restore” selama proses pembersihan (Windows ME/XP)&lt;br /&gt;- Matikan proses virus yang aktif di memory resdent. Untuk mematikan proses tersebut gunakan tools “currprocess”. Kemudian matikan proses virus yang mempunyai icon JPG.&lt;br /&gt;- Repair registry yang sudah di ubah oleh virus. Untuk mempercepat proses perbaikan silahkan salin script dibawah ini pada program notepad kemudian simpan dengan nama repair.inf.&lt;br /&gt;&lt;br /&gt;- Jalankan file tersebut dengan cara:&lt;br /&gt;   - Klik kanan repair.inf&lt;br /&gt;   - Klik Install&lt;br /&gt;&lt;br /&gt;[Version]&lt;br /&gt;Signature="$Chicago$"&lt;br /&gt;Provider=Vaksincom&lt;br /&gt;&lt;br /&gt;[DefaultInstall]&lt;br /&gt;AddReg=UnhookRegKey&lt;br /&gt;DelReg=del&lt;br /&gt;&lt;br /&gt;[UnhookRegKey]&lt;br /&gt;HKLM, Software\CLASSES\batfile\shell\open\command,,,"""%1"" %*"&lt;br /&gt;HKLM, Software\CLASSES\comfile\shell\open\command,,,"""%1"" %*"&lt;br /&gt;HKLM, Software\CLASSES\exefile\shell\open\command,,,"""%1"" %*"&lt;br /&gt;HKLM, Software\CLASSES\piffile\shell\open\command,,,"""%1"" %*"&lt;br /&gt;HKLM, Software\CLASSES\regfile\shell\open\command,,,"regedit.exe "%1""&lt;br /&gt;HKLM, Software\CLASSES\scrfile\shell\open\command,,,"""%1"" %*"&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon, Shell,0, "Explorer.exe"&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\HideFileExt, UncheckedValue,0x00010001,0 &lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\HideFileExt,CheckedValue,0x00010001,1&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\HideFileExt,DefaultValue,0x00010001,1&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\SuperHidden, UncheckedValue,0x00010001,1&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\SuperHidden, CheckedValue,0x00010001,0&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\SuperHidden, DefaultValue,0x00010001,0&lt;br /&gt;HKCU, Software\Microsoft\Internet Explorer\Main, Start Page,0, "about:blank"&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\HideFileExt, type,0, "checkbox"&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\SuperHidden, type,0, "checkbox"&lt;br /&gt;HKCU, Control Panel\International, s1159,0, "AM"&lt;br /&gt;HKCU, Control Panel\International, s2359,0, "PM"&lt;br /&gt;HKLM, SYSTEM\ControlSet001\Control\SafeBoot, AlternateShell,0, "cmd.exe"&lt;br /&gt;HKLM, SYSTEM\CurrentControlSet\Control\SafeBoot, AlternateShell,0, "cmd.exe"&lt;br /&gt;HKCU, Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced, ShowSuperHidden,0x00010001,1&lt;br /&gt;HKCU, Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced, SuperHidden,0x00010001,1&lt;br /&gt;HKCU, Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced, HideFileExt,0x00010001,0&lt;br /&gt;&lt;br /&gt;[del]&lt;br /&gt;HKCU, Software\Microsoft\Internet Explorer\Main, Window Title,&lt;br /&gt;HKLM, SOFTWARE\Policies\Microsoft\Windows NT\SystemRestore, DisableConfig&lt;br /&gt;HKLM, SOFTWARE\Policies\Microsoft\Windows NT\SystemRestore, DisableSR&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\kspoold.exe&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\kspool.exe&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\msconfig.exe&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\rstrui.exe&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\wscript.exe&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\mmc.exe&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\HokageFile.exe&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Rin.exe&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Obito.exe&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\cmd.exe&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\SMP.exe&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\taskkill.exe&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\tasklist.exe&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\KakashiHatake.exe&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Britney Spears-CLN.exe&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Britney Spears-RTP.exe&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\boot.exe&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\HOKAGE4.exe&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Britney Spears&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Britney Spears&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Ansav.exe&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Setup.exe,debugger&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Instal.exe, debugger&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Install.exe,debugger&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\procexp.exe&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\msiexec.exe&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\taskmgr.exe&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Ansavgd.exe&lt;br /&gt;HKCU, Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableRegistryTools&lt;br /&gt;HKCU, Software\Microsoft\Windows\CurrentVersion\Policies\Explorer, NoFind&lt;br /&gt;HKLM, SOFTWARE\Policies\Microsoft\Windows\Installer, DisableMSI&lt;br /&gt;HKLM, SOFTWARE\Policies\Microsoft\Windows\Installer, LimitSystemRestoreCheckpointing&lt;br /&gt;HKCR, exefile, NeverShowExt&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Run, PaRaY_VM&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Run, ConfigVir&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Run, NviDiaGT&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Run, NarmonVirusAnti&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Run, AVManager&lt;br /&gt;HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System, EnableLUA&lt;br /&gt;&lt;br /&gt;- Hapus file induk virus . Sebelum menghapus file tersebut sebaiknya tampilkan file yang tersembunyi caranya :&lt;br /&gt;   - Buka Windows Explorer&lt;br /&gt;   - Klik menu “Tools”&lt;br /&gt;   - Klik “Folder Options”&lt;br /&gt;   - Klik Tabulasi View&lt;br /&gt;   - Pada kolom “Advanced settings”&lt;br /&gt;          - Pilih opsi “Show hidden files and folders”&lt;br /&gt;          - Unchek “Hide extensions for known file types”&lt;br /&gt;          - Uncheck “Hide protected operating system files (Recommended)&lt;br /&gt; &lt;br /&gt;Kemudian hapus file berikut:&lt;br /&gt;&lt;br /&gt;• C:\Windows\system32\~A~m~B~u~R~a~D~u~L~&lt;br /&gt;     • csrcc.exe&lt;br /&gt;     • smss.exe&lt;br /&gt;     • lsass.exe&lt;br /&gt;     • services.exe&lt;br /&gt;     • winlogon.exe&lt;br /&gt;     • Paraysutki_VM_Community.sys&lt;br /&gt;     • msvbvm60.dll&lt;br /&gt;• C:\Autorun.inf&lt;br /&gt;• C:\FoToKu  xx-x-*.exe, dimana x menunjukan tanggal virus tesebut di aktifkan (contohnya: FoToKu 14-3-2008.exe)&lt;br /&gt;• C:\Friendster Community.exe&lt;br /&gt;• C:\J3MbataN K4HaYan.exe&lt;br /&gt;• C:\MyImages.exe&lt;br /&gt;• C:\PaLMa.exe&lt;br /&gt;• C:\Images&lt;br /&gt;&lt;br /&gt;- Hapus juga file induk virus di flash disk /disket&lt;br /&gt;&lt;br /&gt;    - C:\Autorun.inf&lt;br /&gt;    - C:\FoToKu  xx-x-*.exe, dimana x menunjukan tanggal virus &lt;br /&gt;      tesebut di aktifkan (contohnya: FoToKu 14-3-2008.exe)&lt;br /&gt;    - C:\Friendster Community.exe&lt;br /&gt;    - C:\J3MbataN K4HaYan.exe&lt;br /&gt;    - C:\MyImages.exe&lt;br /&gt;    - C:\PaLMa.exe&lt;br /&gt;    - C:\Images&lt;br /&gt;    &lt;br /&gt;- Tampilkan file gambar yang telah disembbunyikan di Flash Disk dengan cara:&lt;br /&gt;   - Klik “Start” menu&lt;br /&gt;   - Klik “Run”&lt;br /&gt;   - Ketik “CMD”&lt;br /&gt;   - Pada Dos Prompt, pindahkan posisi kursor ke lokasi Flash Disk &lt;br /&gt;     kemudian ketik perintah berikut ATTRIB –s –h /s /d&lt;br /&gt;&lt;br /&gt;- Untuk pembersihan optimal dan mencegah infeksi ulang scan dengan &lt;br /&gt;  antivirus yang up-to-date dan sudah dapat mengenali virus ini dengan &lt;br /&gt;  baik. &lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/780354228829614723-2544528898205446725?l=virus-artikel.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://virus-artikel.blogspot.com/feeds/2544528898205446725/comments/default' title='Poskan Komentar'/><link rel='replies' type='text/html' href='http://virus-artikel.blogspot.com/2008/12/membersihkan-virus-amburadul.html#comment-form' title='0 Komentar'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/780354228829614723/posts/default/2544528898205446725'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/780354228829614723/posts/default/2544528898205446725'/><link rel='alternate' type='text/html' href='http://virus-artikel.blogspot.com/2008/12/membersihkan-virus-amburadul.html' title='Membersihkan virus Amburadul'/><author><name>sandy</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-780354228829614723.post-6919869586288297987</id><published>2008-12-26T03:19:00.000-08:00</published><updated>2008-12-26T03:24:06.146-08:00</updated><title type='text'>Membersihkan Virus Bulu Bebek</title><content type='html'>&lt;span style="font-family: arial;font-family:Arial;font-size:100%;"  &gt;Belakangan ini tokoh-tokoh kartun televisi semakin laris, tidak hanya di dunia anak-anak tapi kini merambah ke dunia &lt;em&gt;cyber&lt;/em&gt;. Pasalnya nama-nama tokoh kartun seperti &lt;em&gt;Doraemon, Naruto dan Kenshin&lt;/em&gt; telah dicatut oleh pembuat virus. Seperti tidak ada nama lain, kini muncul virus baru yang dinamakan Bulu Bebek diadaptasi dari tokoh kartun lucu &lt;em&gt;Donald Bebek&lt;/em&gt;.&lt;br /&gt;&lt;br /&gt;Diperkirakan dalam sebulan terakhir ini virus &lt;em&gt;Bulu Bebek&lt;/em&gt; telah menyebar melalui &lt;em&gt;flash disk&lt;/em&gt; dan mengacaubalaukan ribuan komputer di Indonesia.&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;p class="western"  style="margin-bottom: 0in; margin-top: 0pt; font-family: arial;font-family:Arial;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt;Bulubebek dibuat menggunakan Visual Basic dengan ukuran file sebesar 53 KB (lihat gambar 1) yang terdiri dari 2 jenis file yakni .EXE dan .INI.&lt;br /&gt;&lt;/span&gt;&lt;/p&gt;&lt;p class="western"  style="margin-bottom: 0in; margin-top: 0pt; font-family: arial;font-family:Arial;" align="justify" lang="id-ID"&gt;&lt;span style="font-size:100%;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/p&gt; &lt;p class="western"  style="margin-bottom: 0in; margin-top: 0pt; font-family: arial;font-family:Arial;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt;&lt;b&gt;File Induk&lt;/b&gt;&lt;/span&gt;&lt;/p&gt; &lt;p class="western" style="margin-bottom: 0in; margin-top: 0pt; font-family: arial;" align="justify"&gt; &lt;span style="font-size:100%;"&gt;&lt;span class="style1" lang="id-ID"&gt;Pada saat virus ini aktif ia akan membuat sejumlah file yang akan dijalankan pertama kali pada saat komputer dinyalakan serta membuat file autorun.inf agar virus tersebut dapat aktif secara otomatis setiap kali user akses folder. Berikut beberapa file induk yang akan dibuat oleh VBWorm.QXE&lt;/span&gt;&lt;/span&gt;&lt;/p&gt; &lt;ul style="font-family: arial;"&gt;&lt;li&gt;  &lt;p class="western"  style="margin-bottom: 0in; margin-top: 0pt;font-family:Arial;" align="justify" lang="id-ID"&gt;  &lt;span style="font-size:100%;"&gt;C:\Windows\Script.exe&lt;/span&gt;&lt;/p&gt;  &lt;/li&gt;&lt;li&gt;  &lt;p class="western"  style="margin-bottom: 0in; margin-top: 0pt;font-family:Arial;" align="justify" lang="id-ID"&gt;  &lt;span style="font-size:100%;"&gt;C:\Windows\LSASS.exe&lt;/span&gt;&lt;/p&gt;  &lt;/li&gt;&lt;li&gt;  &lt;p class="western"  style="margin-bottom: 0in; margin-top: 0pt;font-family:Arial;" align="justify" lang="id-ID"&gt;  &lt;span style="font-size:100%;"&gt;C:\Documents and  Settings\%user%\autorun.inf&lt;/span&gt;&lt;/p&gt;  &lt;/li&gt;&lt;li&gt;  &lt;p class="western"  style="margin-bottom: 0in; margin-top: 0pt;font-family:Arial;" align="justify" lang="id-ID"&gt;  &lt;span style="font-size:100%;"&gt;C:\Documents and  Settings\%user%\bulubebek.ini&lt;/span&gt;&lt;/p&gt;  &lt;/li&gt;&lt;li&gt;  &lt;p class="western"  style="margin-bottom: 0in; margin-top: 0pt;font-family:Arial;" align="justify" lang="id-ID"&gt;  &lt;span style="font-size:100%;"&gt;C:\bulubebek.ini&lt;/span&gt;&lt;/p&gt;  &lt;/li&gt;&lt;li&gt;  &lt;p class="western"  style="margin-bottom: 0in; margin-top: 0pt;font-family:Arial;" align="justify" lang="id-ID"&gt;  &lt;span style="font-size:100%;"&gt;c:\autorun.inf&lt;/span&gt;&lt;/p&gt; &lt;/li&gt;&lt;/ul&gt; &lt;p class="western"  style="margin-bottom: 0in; margin-top: 0pt; font-family: arial;font-family:Arial;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt;&lt;b&gt;Auto start registry&lt;/b&gt;&lt;/span&gt;&lt;/p&gt; &lt;p class="western"  style="margin-bottom: 0in; margin-top: 0pt; font-family: arial;font-family:Arial;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt;Untuk memastikan agar file tersebut dapat dijalankan, ia akan membuat string pada registry berikut:&lt;/span&gt;&lt;/p&gt; &lt;ul style="font-family: arial;"&gt;&lt;li&gt;  &lt;p class="western" style="margin-bottom: 0in; margin-top: 0pt;" align="justify"&gt;  &lt;span style="font-size:100%;"&gt;&lt;span class="style1" lang="id-ID"&gt;HKEY_CURRENT_USER\Software\Microsoft\Windows  NT\CurrentVersion\Winlogon&lt;/span&gt;&lt;/span&gt;&lt;/p&gt;  &lt;ul&gt;&lt;li&gt;   &lt;p class="western"  style="margin-bottom: 0in; margin-top: 0pt;font-family:Arial;" align="justify" lang="id-ID"&gt;   &lt;span style="font-size:100%;"&gt;Shell = explorer.exe   script.exe&lt;/span&gt;&lt;/p&gt;  &lt;/li&gt;&lt;/ul&gt;  &lt;/li&gt;&lt;li value="1"&gt;  &lt;p class="western"  style="margin-bottom: 0in; margin-top: 0pt;font-family:Arial;" align="justify" lang="id-ID"&gt;  &lt;span style="font-size:100%;"&gt;HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows  NT\CurrentVersion\Winlogon&lt;/span&gt;&lt;/p&gt;  &lt;ul&gt;&lt;li&gt;   &lt;p class="western"  style="margin-bottom: 0in; margin-top: 0pt;font-family:Arial;" align="justify" lang="id-ID"&gt;   &lt;span style="font-size:100%;"&gt;Shell = explorer.exe   script.exe&lt;/span&gt;&lt;/p&gt;  &lt;/li&gt;&lt;/ul&gt; &lt;/li&gt;&lt;/ul&gt; &lt;p class="western"  style="margin-bottom: 0in; margin-top: 0pt; font-family: arial;font-family:Arial;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt;&lt;b&gt;Blok Fungsi Windows&lt;/b&gt;&lt;/span&gt;&lt;/p&gt; &lt;p class="western" style="margin-bottom: 0in; margin-top: 0pt; font-family: arial;" align="justify"&gt; &lt;span style="font-size:100%;"&gt;&lt;span class="style1" lang="id-ID"&gt;Sebagai bentuk pertahanan ia akan mencoba untuk blok beberapa fungsi Windows seperti Task Manager, Folder Option atau CMD. Untuk melakukan hal tersebut ia akan membuat string pada registry berikut:&lt;/span&gt;&lt;/span&gt;&lt;/p&gt; &lt;p class="western"  style="margin-bottom: 0in; margin-top: 0pt; font-family: arial;font-family:Arial;" align="justify" lang="id-ID"&gt;  &lt;/p&gt; &lt;p class="western"  style="margin-bottom: 0in; margin-top: 0pt; font-family: arial;font-family:Arial;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt;HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\HideFileExt&lt;/span&gt;&lt;/p&gt; &lt;p class="western"  style="margin-bottom: 0in; margin-top: 0pt; font-family: arial;font-family:Arial;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt; - CheckedValue=2&lt;/span&gt;&lt;/p&gt; &lt;p class="western"  style="margin-bottom: 0in; margin-top: 0pt; font-family: arial;font-family:Arial;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt; - DefaultValue = 2&lt;/span&gt;&lt;/p&gt; &lt;p class="western"  style="margin-bottom: 0in; margin-top: 0pt; font-family: arial;font-family:Arial;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt; - UncheckedValue = 2&lt;/span&gt;&lt;/p&gt; &lt;p class="western"  style="margin-bottom: 0in; margin-top: 0pt; font-family: arial;font-family:Arial;" align="justify" lang="id-ID"&gt;  &lt;/p&gt; &lt;p class="western"  style="margin-bottom: 0in; margin-top: 0pt; font-family: arial;font-family:Arial;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt;HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\NOHIDDEN&lt;/span&gt;&lt;/p&gt; &lt;p class="western"  style="margin-bottom: 0in; margin-top: 0pt; font-family: arial;font-family:Arial;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt; - CheckedValue= 0&lt;/span&gt;&lt;/p&gt; &lt;p class="western"  style="margin-bottom: 0in; margin-top: 0pt; font-family: arial;font-family:Arial;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt; - DefaultValue = 0&lt;/span&gt;&lt;/p&gt; &lt;p class="western"  style="margin-bottom: 0in; margin-top: 0pt; font-family: arial;font-family:Arial;" align="justify" lang="id-ID"&gt;  &lt;/p&gt; &lt;p class="western"  style="margin-bottom: 0in; margin-top: 0pt; font-family: arial;font-family:Arial;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt;HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL&lt;/span&gt;&lt;/p&gt; &lt;p class="western"  style="margin-bottom: 0in; margin-top: 0pt; font-family: arial;font-family:Arial;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt; - CheckedValue= 2&lt;/span&gt;&lt;/p&gt; &lt;p class="western"  style="margin-bottom: 0in; margin-top: 0pt; font-family: arial;font-family:Arial;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt; - DefaultValue = 2&lt;/span&gt;&lt;/p&gt; &lt;p class="western"  style="margin-bottom: 0in; margin-top: 0pt; font-family: arial;font-family:Arial;" align="justify" lang="id-ID"&gt;  &lt;/p&gt; &lt;p class="western"  style="margin-bottom: 0in; margin-top: 0pt; font-family: arial;font-family:Arial;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt;HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\ShowFullPath&lt;/span&gt;&lt;/p&gt; &lt;p class="western"  style="margin-bottom: 0in; margin-top: 0pt; font-family: arial;font-family:Arial;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt; - CheckedValue= 0&lt;/span&gt;&lt;/p&gt; &lt;p class="western"  style="margin-bottom: 0in; margin-top: 0pt; font-family: arial;font-family:Arial;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt; - DefaultValue = 0&lt;/span&gt;&lt;/p&gt; &lt;p class="western"  style="margin-bottom: 0in; margin-top: 0pt; font-family: arial;font-family:Arial;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt; - UncheckedValue = 0&lt;/span&gt;&lt;/p&gt; &lt;p class="western"  style="margin-bottom: 0in; margin-top: 0pt; font-family: arial;font-family:Arial;" align="justify" lang="id-ID"&gt;  &lt;/p&gt; &lt;p class="western"  style="margin-bottom: 0in; margin-top: 0pt; font-family: arial;font-family:Arial;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt;HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\ShowFullPathAddress&lt;/span&gt;&lt;/p&gt; &lt;p class="western"  style="margin-bottom: 0in; margin-top: 0pt; font-family: arial;font-family:Arial;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt; - CheckedValue= 0&lt;/span&gt;&lt;/p&gt; &lt;p class="western"  style="margin-bottom: 0in; margin-top: 0pt; font-family: arial;font-family:Arial;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt; - DefaultValue = 0&lt;/span&gt;&lt;/p&gt; &lt;p class="western"  style="margin-bottom: 0in; margin-top: 0pt; font-family: arial;font-family:Arial;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt; - UncheckedValue = 0&lt;/span&gt;&lt;/p&gt; &lt;p class="western"  style="margin-bottom: 0in; margin-top: 0pt; font-family: arial;font-family:Arial;" align="justify" lang="id-ID"&gt;  &lt;/p&gt; &lt;p class="western"  style="margin-bottom: 0in; margin-top: 0pt; font-family: arial;font-family:Arial;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt;HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SuperHidden&lt;/span&gt;&lt;/p&gt; &lt;p class="western"  style="margin-bottom: 0in; margin-top: 0pt; font-family: arial;font-family:Arial;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt; - CheckedValue= 2&lt;/span&gt;&lt;/p&gt; &lt;p class="western"  style="margin-bottom: 0in; margin-top: 0pt; font-family: arial;font-family:Arial;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt; - DefaultValue = 2&lt;/span&gt;&lt;/p&gt; &lt;p class="western"  style="margin-bottom: 0in; margin-top: 0pt; font-family: arial;font-family:Arial;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt; - UncheckedValue = 2&lt;/span&gt;&lt;/p&gt; &lt;p class="western"  style="margin-bottom: 0in; margin-top: 0pt; font-family: arial;font-family:Arial;" align="justify" lang="id-ID"&gt;  &lt;/p&gt; &lt;p class="western"  style="margin-bottom: 0in; margin-top: 0pt; font-family: arial;font-family:Arial;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt;HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\HideFileExt&lt;/span&gt;&lt;/p&gt; &lt;p class="western"  style="margin-bottom: 0in; margin-top: 0pt; font-family: arial;font-family:Arial;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt; - CheckedValue= 1&lt;/span&gt;&lt;/p&gt; &lt;p class="western"  style="margin-bottom: 0in; margin-top: 0pt; font-family: arial;font-family:Arial;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt; - DefaultValue = 1&lt;/span&gt;&lt;/p&gt; &lt;p class="western" face="Arial" style="margin-bottom: 0in; margin-top: 0pt; font-family: arial;" align="justify" lang="id-ID"&gt;  &lt;/p&gt; &lt;p class="western" face="Arial" style="margin-bottom: 0in; margin-top: 0pt; font-family: arial;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt;KEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SuperHidden&lt;/span&gt;&lt;/p&gt; &lt;p class="western" face="Arial" style="margin-bottom: 0in; margin-top: 0pt; font-family: arial;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt; - CheckedValue= 0&lt;/span&gt;&lt;/p&gt; &lt;p class="western" face="Arial" style="margin-bottom: 0in; margin-top: 0pt; font-family: arial;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt; - DefaultValue = 0&lt;/span&gt;&lt;/p&gt; &lt;p class="western" face="Arial" style="margin-bottom: 0in; margin-top: 0pt; font-family: arial;" align="justify" lang="id-ID"&gt;  &lt;/p&gt; &lt;p class="western" face="Arial" style="margin-bottom: 0in; margin-top: 0pt; font-family: arial;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt;HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer&lt;/span&gt;&lt;/p&gt; &lt;p class="western" face="Arial" style="margin-bottom: 0in; margin-top: 0pt; font-family: arial;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt; - NoFolderOptions&lt;/span&gt;&lt;/p&gt; &lt;p class="western" face="Arial" style="margin-bottom: 0in; margin-top: 0pt; font-family: arial;" align="justify" lang="id-ID"&gt;  &lt;/p&gt; &lt;p class="western" face="Arial" style="margin-bottom: 0in; margin-top: 0pt; font-family: arial;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt;HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System&lt;/span&gt;&lt;/p&gt; &lt;p class="western" face="Arial" style="margin-bottom: 0in; margin-top: 0pt; font-family: arial;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt; - DisableRegistryTools&lt;/span&gt;&lt;/p&gt; &lt;p class="western" style="margin-bottom: 0in; font-family: arial; margin-top: 0pt;" align="justify" lang="id-ID"&gt;  &lt;/p&gt; &lt;p class="western" style="margin-bottom: 0in; font-family: arial; margin-top: 0pt;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt;HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced&lt;/span&gt;&lt;/p&gt; &lt;p class="western" style="margin-bottom: 0in; font-family: arial; margin-top: 0pt;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt; - Hidden = 2&lt;/span&gt;&lt;/p&gt; &lt;p class="western" style="margin-bottom: 0in; font-family: arial; margin-top: 0pt;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt; - HideFileExt = 1&lt;/span&gt;&lt;/p&gt; &lt;p class="western" style="margin-bottom: 0in; font-family: arial; margin-top: 0pt;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt; - ShowSuperHidden = 1&lt;/span&gt;&lt;/p&gt; &lt;p class="western" style="margin-bottom: 0in; font-family: arial; margin-top: 0pt;" align="justify" lang="id-ID"&gt;  &lt;/p&gt; &lt;p class="western" style="margin-bottom: 0in; font-family: arial; margin-top: 0pt;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt;HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Command Processor&lt;/span&gt;&lt;/p&gt; &lt;ul style="font-family: arial;"&gt;&lt;li&gt;  &lt;p class="western" style="margin-bottom: 0in; margin-top: 0pt;" align="justify"&gt;  &lt;span style="font-size:100%;"&gt;&lt;span class="style1" lang="id-ID"&gt;AutoRun  = exit&lt;/span&gt;&lt;/span&gt;&lt;/p&gt; &lt;/li&gt;&lt;/ul&gt; &lt;p class="western" style="margin-bottom: 0in; font-family: arial; margin-top: 0pt;" align="justify" lang="id-ID"&gt;  &lt;/p&gt; &lt;p class="western" style="margin-bottom: 0in; font-family: arial; margin-top: 0pt;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt;HKEY_CURRENT_USER\Software\Microsoft\Command Processor&lt;/span&gt;&lt;/p&gt; &lt;ul style="font-family: arial;"&gt;&lt;li value="1"&gt;  &lt;p class="western" style="margin-bottom: 0in; margin-top: 0pt;" align="justify"&gt;  &lt;span style="font-size:100%;"&gt;&lt;span class="style1" lang="id-ID"&gt;AutoRun  = exit&lt;/span&gt;&lt;/span&gt;&lt;/p&gt; &lt;/li&gt;&lt;/ul&gt; &lt;p class="western" style="margin-bottom: 0in; font-family: arial; margin-top: 0pt;" align="justify" lang="id-ID"&gt;  &lt;/p&gt; &lt;p class="western" style="margin-bottom: 0in; margin-top: 0pt; font-family: arial;" align="justify"&gt; &lt;span style="font-size:100%;"&gt;&lt;span class="style1" lang="id-ID"&gt;Ia juga akan mencoba blok eksekusi file “Microsoft Visual Studio Spy Debugging Tools” yang mempunyai nama file SPYXX.exe dengan menampilkan pesan berikut saat file tersebut di eksekusi dengan terlebih dahulu membuat string pada registry berikut : (lihat gambar 3)&lt;/span&gt;&lt;/span&gt;&lt;/p&gt; &lt;ul style="font-family: arial;"&gt;&lt;li&gt;  &lt;p class="western" style="margin-bottom: 0in; margin-top: 0pt;" align="justify"&gt;  &lt;span style="font-size:100%;"&gt;&lt;span class="style1" lang="id-ID"&gt;HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows  NT\CurrentVersion\Image File  Execution Options\SPYXX.EXE&lt;/span&gt;&lt;/span&gt;&lt;/p&gt;  &lt;ul&gt;&lt;ul&gt;&lt;li&gt;    &lt;p class="western"  style="margin-bottom: 0in; margin-top: 0pt;font-family:Arial;" align="justify" lang="id-ID"&gt;    &lt;span style="font-size:100%;"&gt;debugger = TAI BEBEK&lt;/span&gt;&lt;/p&gt;   &lt;/li&gt;&lt;/ul&gt;&lt;/ul&gt; &lt;/li&gt;&lt;/ul&gt;&lt;p class="western" style="margin-bottom: 0in; font-family: arial; margin-top: 0pt;" align="justify" lang="id-ID"&gt; &lt;/p&gt; &lt;p class="western" style="margin-bottom: 0in; font-family: arial; margin-top: 0pt;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt;&lt;b&gt;Penyebaran otomatis&lt;/b&gt;&lt;/span&gt;&lt;/p&gt; &lt;p class="western" style="margin-bottom: 0in; font-family: arial; margin-top: 0pt;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt;Flash Disk adalah salah satu media yang akan digunakan untuk menyebarkan dirinya dengan memanfaatkan celah autorun Windows yakni dengan membuat file autorun.inf dan bulubebek.ini (lihat gambar 4)&lt;/span&gt;&lt;/p&gt; &lt;p class="western" style="margin-bottom: 0in; font-family: arial; margin-top: 0pt;" align="justify" lang="id-ID"&gt;  &lt;/p&gt; &lt;p class="western" style="margin-bottom: 0in; font-family: arial; margin-top: 0pt;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt;&lt;b&gt;Hidden folder dan membuat duplikat folder&lt;/b&gt;&lt;/span&gt;&lt;/p&gt; &lt;p class="western" style="margin-bottom: 0in; margin-top: 0pt; font-family: arial;" align="justify"&gt; &lt;span style="font-size:100%;"&gt;&lt;span class="style1" lang="id-ID"&gt;Tidak seperti virus lain yang jahat menginjeksi atau menghancurkan file komputer korbannya, pembuat Bulu Bebek ini kelihatannya tidak memiliki niat jahat menghancurkan data komputer korbannya. Bulubebek akan mencoba untuk menyembunyikan folder/subfolder pada flash disk, untuk mengelabui user ia akan membuat file duplikat disetiap folder/subfolder sesuai dengan nama older/subfolder tersebut. File duplikat ini mempunyai ciri-ciri : (lihat gambar 5)&lt;/span&gt;&lt;/span&gt;&lt;/p&gt; &lt;ul style="font-family: arial;"&gt;&lt;li value="1"&gt;  &lt;p class="western"  style="margin-bottom: 0in; margin-top: 0pt;font-family:Arial;" align="justify" lang="id-ID"&gt;  &lt;span style="font-size:100%;"&gt;Menggunakan icon Folder&lt;/span&gt;&lt;/p&gt;  &lt;/li&gt;&lt;li&gt;  &lt;p class="western"  style="margin-bottom: 0in; margin-top: 0pt;font-family:Arial;" align="justify" lang="id-ID"&gt;  &lt;span style="font-size:100%;"&gt;Ukuran file 53 KB&lt;/span&gt;&lt;/p&gt;  &lt;/li&gt;&lt;li&gt;  &lt;p class="western"  style="margin-bottom: 0in; margin-top: 0pt;font-family:Arial;" align="justify" lang="id-ID"&gt;  &lt;span style="font-size:100%;"&gt;Ekstensi EXE&lt;/span&gt;&lt;/p&gt;  &lt;/li&gt;&lt;li&gt;  &lt;p class="western"  style="margin-bottom: 0in; margin-top: 0pt;font-family:Arial;" align="justify" lang="id-ID"&gt;  &lt;span style="font-size:100%;"&gt;Type File “Application&lt;/span&gt;&lt;/p&gt; &lt;/li&gt;&lt;/ul&gt;&lt;p class="western" style="text-indent: 0.25in; margin-bottom: 0in; font-family: arial; margin-top: 0pt;" align="justify" lang="id-ID"&gt;&lt;span style="font-size:100%;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/p&gt; &lt;p class="western" style="margin-bottom: 0in; font-family: arial; margin-top: 0pt;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt;&lt;b&gt;Membersihkan virus Bulubebek&lt;/b&gt;&lt;/span&gt;&lt;/p&gt; &lt;ol style="font-family: arial;"&gt;&lt;li&gt;  &lt;p class="western"  style="margin-bottom: 0in; margin-top: 0pt;font-family:Arial;" align="justify" lang="id-ID"&gt;  &lt;span style="font-size:100%;"&gt;Sebaiknya putuskan  komputer yang akan dibersihkan dari jaringan (jika terhubung ke LAN)&lt;/span&gt;&lt;/p&gt;  &lt;/li&gt;&lt;li&gt;  &lt;p class="western"  style="margin-bottom: 0in; margin-top: 0pt;font-family:Arial;" align="justify" lang="id-ID"&gt;  &lt;span style="font-size:100%;"&gt;Disable “System  Restore” untuk sementara selama proses pembersihan berlangsung  (jika menggunakan Windows ME/XP)&lt;/span&gt;&lt;/p&gt;  &lt;/li&gt;&lt;li&gt;  &lt;p class="western" style="margin-bottom: 0in; margin-top: 0pt;" align="justify"&gt;  &lt;span style="font-size:100%;"&gt;&lt;span class="style1" lang="id-ID"&gt;Matikan  proses virus yang sedang aktif di memori, untuk mematikan proses  virus ini gunakan tools penggganti taks manager seperti procexp,  kemudian matikan proses virus yang mempunayi icon “Folder”.  (lihat gambar 6)&lt;/span&gt;&lt;/span&gt;&lt;/p&gt; &lt;/li&gt;&lt;/ol&gt;&lt;ol style="font-family: arial;" start="4"&gt;&lt;li&gt;&lt;p class="western" style="margin-bottom: 0in; margin-top: 0pt;" align="justify" lang="id-ID"&gt;&lt;span style="font-size:100%;"&gt;Repair registry Windows  yang sudah di ubah oleh virus. Untuk mempercepat proses tersebut  salin script dibawah ini pada program notepad kemdian simpan dengan  nama repair.inf. Jalankan file tersebut dengan cara:&lt;/span&gt;&lt;/p&gt; &lt;/li&gt;&lt;/ol&gt; &lt;ul style="font-family: arial;"&gt;&lt;ul&gt;&lt;li&gt;   &lt;p class="western"  style="margin-bottom: 0in; margin-top: 0pt;font-family:Arial;" align="justify" lang="id-ID"&gt;   &lt;span style="font-size:100%;"&gt;Klik kanan repair.inf&lt;/span&gt;&lt;/p&gt;   &lt;/li&gt;&lt;li&gt;   &lt;p class="western"  style="margin-bottom: 0in; margin-top: 0pt;font-family:Arial;" align="justify" lang="id-ID"&gt;   &lt;span style="font-size:100%;"&gt;Klik Install&lt;/span&gt;&lt;/p&gt;  &lt;/li&gt;&lt;/ul&gt;&lt;/ul&gt; &lt;p class="western"  style="margin-left: 1in; margin-bottom: 0in; margin-top: 0pt; font-family: arial;font-family:Arial;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt;[Version]&lt;/span&gt;&lt;/p&gt; &lt;p class="western"  style="margin-left: 1in; margin-bottom: 0in; margin-top: 0pt; font-family: arial;font-family:Arial;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt;Signature="$Chicago$"&lt;/span&gt;&lt;/p&gt; &lt;p class="western"  style="margin-left: 1in; margin-bottom: 0in; margin-top: 0pt; font-family: arial;font-family:Arial;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt;Provider=Vaksincom Oyee&lt;/span&gt;&lt;/p&gt; &lt;p class="western"  style="margin-left: 1in; margin-bottom: 0in; margin-top: 0pt; font-family: arial;font-family:Arial;" align="justify" lang="id-ID"&gt;  &lt;/p&gt; &lt;p class="western"  style="margin-left: 1in; margin-bottom: 0in; margin-top: 0pt; font-family: arial;font-family:Arial;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt;[DefaultInstall]&lt;/span&gt;&lt;/p&gt; &lt;p class="western"  style="margin-left: 1in; margin-bottom: 0in; margin-top: 0pt; font-family: arial;font-family:Arial;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt;AddReg=UnhookRegKey&lt;/span&gt;&lt;/p&gt; &lt;p class="western"  style="margin-left: 1in; margin-bottom: 0in; margin-top: 0pt; font-family: arial;font-family:Arial;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt;DelReg=del&lt;/span&gt;&lt;/p&gt; &lt;p class="western"  style="margin-left: 1in; margin-bottom: 0in; margin-top: 0pt; font-family: arial;font-family:Arial;" align="justify" lang="id-ID"&gt;  &lt;/p&gt; &lt;p class="western"  style="margin-left: 1in; margin-bottom: 0in; margin-top: 0pt; font-family: arial;font-family:Arial;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt;[UnhookRegKey]&lt;/span&gt;&lt;/p&gt; &lt;p class="western"  style="margin-left: 1in; margin-bottom: 0in; margin-top: 0pt; font-family: arial;font-family:Arial;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt;HKLM, Software\CLASSES\batfile\shell\open\command,,,"""%1"" %*"&lt;/span&gt;&lt;/p&gt; &lt;p class="western"  style="margin-left: 1in; margin-bottom: 0in; margin-top: 0pt; font-family: arial;font-family:Arial;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt;HKLM, Software\CLASSES\comfile\shell\open\command,,,"""%1"" %*"&lt;/span&gt;&lt;/p&gt; &lt;p class="western"  style="margin-left: 1in; margin-bottom: 0in; margin-top: 0pt; font-family: arial;font-family:Arial;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt;HKLM, Software\CLASSES\exefile\shell\open\command,,,"""%1"" %*"&lt;/span&gt;&lt;/p&gt; &lt;p class="western"  style="margin-left: 1in; margin-bottom: 0in; margin-top: 0pt; font-family: arial;font-family:Arial;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt;HKLM, Software\CLASSES\piffile\shell\open\command,,,"""%1"" %*"&lt;/span&gt;&lt;/p&gt; &lt;p class="western"  style="margin-left: 1in; margin-bottom: 0in; margin-top: 0pt; font-family: arial;font-family:Arial;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt;HKLM, Software\CLASSES\regfile\shell\open\command,,,"regedit.exe "%1""&lt;/span&gt;&lt;/p&gt; &lt;p class="western"  style="margin-left: 1in; margin-bottom: 0in; margin-top: 0pt; font-family: arial;font-family:Arial;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt;HKLM, Software\CLASSES\scrfile\shell\open\command,,,"""%1"" %*"&lt;/span&gt;&lt;/p&gt; &lt;p class="western"  style="margin-left: 1in; margin-bottom: 0in; margin-top: 0pt; font-family: arial;font-family:Arial;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt;HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon, Shell,0, "Explorer.exe"&lt;/span&gt;&lt;/p&gt; &lt;p class="western"  style="margin-left: 1in; margin-bottom: 0in; margin-top: 0pt; font-family: arial;font-family:Arial;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt;HKLM, SYSTEM\ControlSet001\Control\SafeBoot, AlternateShell,0, "cmd.exe"&lt;/span&gt;&lt;/p&gt; &lt;p class="western"  style="margin-left: 1in; margin-bottom: 0in; margin-top: 0pt; font-family: arial;font-family:Arial;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt;HKLM, SYSTEM\ControlSet002\Control\SafeBoot, AlternateShell,0, "cmd.exe"&lt;/span&gt;&lt;/p&gt; &lt;p class="western"  style="margin-left: 1in; margin-bottom: 0in; margin-top: 0pt; font-family: arial;font-family:Arial;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt;HKLM, SYSTEM\CurrentControlSet\Control\SafeBoot, AlternateShell,0, "cmd.exe"&lt;/span&gt;&lt;/p&gt; &lt;p class="western"  style="margin-left: 1in; margin-bottom: 0in; margin-top: 0pt; font-family: arial;font-family:Arial;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt;HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\SuperHidden, UncheckedValue,0x00010001,1&lt;/span&gt;&lt;/p&gt; &lt;p class="western"  style="margin-left: 1in; margin-bottom: 0in; margin-top: 0pt; font-family: arial;font-family:Arial;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt;HKLM, SOFTWARE\Microsoft\Command Processor, AutoRun,0,&lt;/span&gt;&lt;/p&gt; &lt;p class="western"  style="margin-left: 1in; margin-bottom: 0in; margin-top: 0pt; font-family: arial;font-family:Arial;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt;HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL, CheckedValue, 0x00010001,1&lt;/span&gt;&lt;/p&gt; &lt;p class="western"  style="margin-left: 1in; margin-bottom: 0in; margin-top: 0pt; font-family: arial;font-family:Arial;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt;HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL, DefaultValue, 0x00010001,2&lt;/span&gt;&lt;/p&gt; &lt;p class="western"  style="margin-left: 1in; margin-bottom: 0in; margin-top: 0pt; font-family: arial;font-family:Arial;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt;HKCU, Software\Microsoft\Command Processor, AutoRun,0,&lt;/span&gt;&lt;/p&gt; &lt;p class="western"  style="margin-left: 1in; margin-bottom: 0in; margin-top: 0pt; font-family: arial;font-family:Arial;" align="justify" lang="id-ID"&gt;  &lt;/p&gt; &lt;p class="western"  style="margin-left: 1in; margin-bottom: 0in; margin-top: 0pt; font-family: arial;font-family:Arial;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt;[del]&lt;/span&gt;&lt;/p&gt; &lt;p class="western"  style="margin-left: 1in; margin-bottom: 0in; margin-top: 0pt; font-family: arial;font-family:Arial;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt;HKCU, Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableRegistryTools&lt;/span&gt;&lt;/p&gt; &lt;p class="western"  style="margin-left: 1in; margin-bottom: 0in; margin-top: 0pt; font-family: arial;font-family:Arial;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt;HKCU, Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableTaskMgr&lt;/span&gt;&lt;/p&gt; &lt;p class="western"  style="margin-left: 1in; margin-bottom: 0in; margin-top: 0pt; font-family: arial;font-family:Arial;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt;HKCU, Software\Microsoft\Windows\CurrentVersion\Policies\Explorer, NoFolderOptions&lt;/span&gt;&lt;/p&gt; &lt;p class="western"  style="margin-left: 1in; margin-bottom: 0in; margin-top: 0pt; font-family: arial;font-family:Arial;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt;HKCU, Software\Microsoft\Windows\CurrentVersion\Policies\Explorer, NOFind&lt;/span&gt;&lt;/p&gt; &lt;p class="western"  style="margin-left: 1in; margin-bottom: 0in; margin-top: 0pt; font-family: arial;font-family:Arial;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt;HKCU, Software\Microsoft\Windows\CurrentVersion\Policies\Explorer, NORun&lt;/span&gt;&lt;/p&gt; &lt;p class="western"  style="margin-left: 1in; margin-bottom: 0in; margin-top: 0pt; font-family: arial;font-family:Arial;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt;HKCU, Software\Microsoft\Windows\CurrentVersion\Policies\WinOldApp&lt;/span&gt;&lt;/p&gt; &lt;p class="western"  style="margin-left: 1in; margin-bottom: 0in; margin-top: 0pt; font-family: arial;font-family:Arial;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt;HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\PAYXX.exe&lt;/span&gt;&lt;/p&gt; &lt;p class="western"  style="margin-left: 1in; margin-bottom: 0in; margin-top: 0pt; font-family: arial;font-family:Arial;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt;HKCU, Software\Microsoft\Windows NT\CurrentVersion\Winlogon, Shell&lt;/span&gt;&lt;/p&gt; &lt;p class="western" face="Arial" style="margin-left: 1in; margin-bottom: 0in; margin-top: 0pt; font-family: arial;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt;HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\HideFileExt&lt;/span&gt;&lt;/p&gt; &lt;p class="western" face="Arial" style="margin-left: 1in; margin-bottom: 0in; margin-top: 0pt; font-family: arial;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt;HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\ShowFullPath&lt;/span&gt;&lt;/p&gt; &lt;p class="western" face="Arial" style="margin-left: 1in; margin-bottom: 0in; margin-top: 0pt; font-family: arial;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt;HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\ShowFullPathAddress&lt;/span&gt;&lt;/p&gt; &lt;p class="western" style="margin-left: 1in; margin-bottom: 0in; font-family: arial; margin-top: 0pt;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt;HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SuperHidden&lt;/span&gt;&lt;/p&gt; &lt;p class="western" style="margin-left: 1in; margin-bottom: 0in; font-family: arial; margin-top: 0pt;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt;HKCU, Software\Microsoft\Windows\CurrentVersion\Policies\Explorer, NoFolderOptions&lt;/span&gt;&lt;/p&gt; &lt;p class="western" style="margin-left: 1in; margin-bottom: 0in; font-family: arial; margin-top: 0pt;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt;HKCU, Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableRegistryTools&lt;/span&gt;&lt;/p&gt; &lt;p class="western" style="margin-left: 0.75in; margin-bottom: 0in; font-family: arial; margin-top: 0pt;" align="justify" lang="id-ID"&gt;  &lt;/p&gt; &lt;ol style="font-family: arial;" start="5"&gt;&lt;li&gt;  &lt;p class="western"  style="margin-bottom: 0in; margin-top: 0pt;font-family:Arial;" align="justify" lang="id-ID"&gt;  &lt;span style="font-size:100%;"&gt;Cari dan hapus file  duplikat yang dibuat oleh virus. Untuk mempercepat proses pencarian  sebaiknya gunakan fungsi “Search Windows” dengan  terlebih dahulu menampilkan file yang disembunyikan. (lihat gambar  7)&lt;/span&gt;&lt;/p&gt; &lt;/li&gt;&lt;/ol&gt;&lt;p class="western"  style="margin-left: 0.5in; margin-bottom: 0in; margin-top: 0pt; font-family: arial;font-family:Arial;" align="justify" lang="id-ID"&gt;&lt;span style="font-size:100%;"&gt;Jika Folder Option belum muncul sebaiknya LogOff komputer terlebih dahulu kemudian tampilkan file yang tersebunyi.&lt;/span&gt;&lt;/p&gt; &lt;p class="western"  style="margin-left: 0.5in; margin-bottom: 0in; margin-top: 0pt; font-family: arial;font-family:Arial;" align="justify" lang="id-ID"&gt;  &lt;/p&gt; &lt;p class="western" face="Arial" style="margin-left: 0.5in; margin-bottom: 0in; margin-top: 0pt; font-family: arial;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt;Setelah file duplikat ditemukan, hapus file yang mempunyai ciri-ciri : (lihat gambar 8)&lt;/span&gt;&lt;/p&gt; &lt;ul style="font-family: arial;"&gt;&lt;ul&gt;&lt;ul&gt;&lt;li value="1"&gt;    &lt;p class="western"  style="margin-bottom: 0in; margin-top: 0pt;font-family:Arial;" align="justify" lang="id-ID"&gt;    &lt;span style="font-size:100%;"&gt;Menggunakan icon    Folder&lt;/span&gt;&lt;/p&gt;    &lt;/li&gt;&lt;li&gt;    &lt;p class="western"  style="margin-bottom: 0in; margin-top: 0pt;font-family:Arial;" align="justify" lang="id-ID"&gt;    &lt;span style="font-size:100%;"&gt;Ukuran file 53 KB&lt;/span&gt;&lt;/p&gt;    &lt;/li&gt;&lt;li&gt;    &lt;p class="western"  style="margin-bottom: 0in; margin-top: 0pt;font-family:Arial;" align="justify" lang="id-ID"&gt;    &lt;span style="font-size:100%;"&gt;Ekstensi EXE&lt;/span&gt;&lt;/p&gt;    &lt;/li&gt;&lt;li&gt;    &lt;p class="western"  style="margin-bottom: 0in; margin-top: 0pt;font-family:Arial;" align="justify" lang="id-ID"&gt;    &lt;span style="font-size:100%;"&gt;Type File    “Application&lt;/span&gt;&lt;/p&gt;   &lt;/li&gt;&lt;/ul&gt;&lt;/ul&gt;&lt;/ul&gt;&lt;ol style="font-family: arial;" start="6"&gt;&lt;li&gt;&lt;p class="western" style="margin-bottom: 0in; margin-top: 0pt;" align="justify"&gt;&lt;span style="font-size:100%;"&gt;&lt;span class="style1" lang="id-ID"&gt;Tampilkan  kembali file/folder pada Flash Disk yang sudah disembunyikan. Untuk  menampilkan file yang disembunyikan anda dapat menggunakan bebarapa  tools alternatif seperti Batch File Utility atau dengan menggunakan  perintah ATTRIB&lt;/span&gt;&lt;/span&gt;&lt;/p&gt; &lt;/li&gt;&lt;/ol&gt; &lt;p class="western" style="margin-left: 0.5in; margin-bottom: 0in; font-family: arial; margin-top: 0pt;" align="justify" lang="id-ID"&gt; &lt;span style="font-size:100%;"&gt;Berikut cara menampilkan file/folder yang disembunyikan dengan menggunakan ATTRIB (lihat gambar 9)&lt;/span&gt;&lt;/p&gt; &lt;ul style="font-family: arial;"&gt;&lt;li&gt;  &lt;p class="western" style="margin-bottom: 0in; margin-top: 0pt;" align="justify"&gt;  &lt;span style="font-size:100%;"&gt;&lt;span class="style1" lang="id-ID"&gt;Klik  “Start”&lt;/span&gt;&lt;/span&gt;&lt;/p&gt;  &lt;/li&gt;&lt;li&gt;  &lt;p class="western"  style="margin-bottom: 0in; margin-top: 0pt;font-family:Arial;" align="justify" lang="id-ID"&gt;  &lt;span style="font-size:100%;"&gt;Klik “Run”&lt;/span&gt;&lt;/p&gt;  &lt;/li&gt;&lt;li&gt;  &lt;p class="western"  style="margin-bottom: 0in; margin-top: 0pt;font-family:Arial;" align="justify" lang="id-ID"&gt;  &lt;span style="font-size:100%;"&gt;Ketik “CMD”,  kemudian tekan tombol “Enter”&lt;/span&gt;&lt;/p&gt;  &lt;/li&gt;&lt;li&gt;  &lt;p class="western"  style="margin-bottom: 0in; margin-top: 0pt;font-family:Arial;" align="justify" lang="id-ID"&gt;  &lt;span style="font-size:100%;"&gt;Pindahkan posisi kursor  ke drive Flash Disk&lt;/span&gt;&lt;/p&gt;  &lt;/li&gt;&lt;li&gt;  &lt;p class="western" style="margin-bottom: 0in; margin-top: 0pt;" align="justify"&gt;  &lt;span class="style1"  style="font-size:100%;"&gt;&lt;span lang="id-ID"&gt;Kemudian  ketik perintah &lt;b&gt;ATTRIB  –s –h –r /s /d&lt;/b&gt;  kemudian tekan tombol “enter”&lt;/span&gt;&lt;/span&gt;&lt;/p&gt; &lt;/li&gt;&lt;/ul&gt;&lt;ol style="font-family: arial;" start="7"&gt;&lt;li&gt;&lt;p class="western" style="margin-bottom: 0in; margin-top: 0pt;" align="justify"&gt;&lt;span style="font-size:100%;"&gt;&lt;span class="style1" lang="id-ID"&gt;Untuk  pembersihan optimal dan mencegah infeksi ulang scan, dengan  antivirus yang up-to-date dan sudah dapat mendeteksi virus ini.&lt;/span&gt;&lt;/span&gt;&lt;/p&gt; &lt;/li&gt;&lt;/ol&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/780354228829614723-6919869586288297987?l=virus-artikel.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://virus-artikel.blogspot.com/feeds/6919869586288297987/comments/default' title='Poskan Komentar'/><link rel='replies' type='text/html' href='http://virus-artikel.blogspot.com/2008/12/membersihkan-virus-bulu-bebek.html#comment-form' title='0 Komentar'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/780354228829614723/posts/default/6919869586288297987'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/780354228829614723/posts/default/6919869586288297987'/><link rel='alternate' type='text/html' href='http://virus-artikel.blogspot.com/2008/12/membersihkan-virus-bulu-bebek.html' title='Membersihkan Virus Bulu Bebek'/><author><name>sandy</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry></feed>
