Jumat, 26 Desember 2008
Membasmi Virus W32/Emmareg.A
Jika virus ini aktif maka ia akan membuat beberapa file induk untuk dijalankan pertama kali setiap kali komputer di nyalakan, diantaranya:
• C:\Windows\Mstry.exe
• C:\Windows\system32
o regedit.exe
o nova.exe
o msconfig.exe
o Emma.exe
o Alisa.exe
• C:\Windows\system\msconfig.exe
• C:\Program Files\Common Files\renova.exe
Sebagai penunjang Emmareg.A akan membuat beberapa string pada registry, diantaranya:
• HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
o shell = C:\Program files\common files\renova.exe
• HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
o renova = nova.exe
• HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
o shell = explorer.exe "C:\Program Files\Common Files\Renova.exe"
o Userinit = explorer.exe "C:\Program Files\Common Files\Renova.exe"
Blok Fungsi Windows
Emmareg.A berusaha untuk melakukan bloking terhadap beberapa fungsi Windows Diantaranya :
• Msconfig
• Registry editor
• Taks manager
• Run
• CMD
• Dengan membuat string pada registry editor:
• HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System
o DisableRegistryTools=1
o DisabletaskMgr = 1
• HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer
o NoFind =1
• HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer
o NoFind=1
Merename dirinya sebagai regedit dan msconfig
Emmareg.A juga mempunyai trik lain untuk blok fungsi registry editor atau msconfig yakni dengan membuat file dengan nama regedit.exe dan msconfig.exe pada direktori [C:\Windows\system32] sehingga jika anda menjalankan fungi registry editor dan msconfig maka secara tidak langsung akan menjalankan virus tersebut.
Sebenarnya Emmareg.A juga berusaha untuk melakukan bloking menu Search/Control Panel atau Folder Option tetapi hal ini tidak berhasil dilakukan karena value pada string tersebut adalah 0 yang berarti = tidak
• HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer
o NoControlPanel = 0
o NoFind = 1
o NoFolderOptions = 0
o NoRun = 0
o NoSaveSettings=0
• HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer
o NoControlPanel = 0
o NoFind = 1
o NoFolderOptions = 0
o NoRun = 0
o NoSaveSettings=0
Walaupun Emmareg.A tidak sampai menyembunyikan Folder Option, tetapi ia akan tetap bermain-main dengan option ini yakni dengan cara menghilangkan option [Hide extension for known type files] serta menambahkan option [RENOVA] pada menu Folder option.
Untuk melakukan hal tersebut ia akan membuat string pada regsitry editor:
• HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\HideFileExt
o type =
• HKCU, Software\Microsoft\Windows\ShellNoRoam\MUICache,@shell32.dll,-30503
o RENOVA
Selain itu Emmareg.A juga akan membuat string berikut:
• HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Msrun.exe
o Debugger = Debugger
Lalu, Emmareg.A juga akan mencoba untuk blok program/file [dengan cara minimize program tersebut] yang dijalankan dengan membaca salah satu caption berikut :
o System
o Tools
o Virus
o Anti
o Control
o Virus
o My music
o Norman Virus Control
o Internet Explorer
o Internet Connection
Aktif pada mode safe mode dan safe mode with command prompt
Untuk mempertahankan eksistensinya, Emmareg.A akan mencoba untuk membuat beberapa string pada registry editor dengan harapan agar ia dapat tetap aktif walau dalam mode “safe mode” maupun “safe mode with command prompt”, yakni dengan membuat string berikut:
• HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
- shell = explorer.exe "C:\Program Files\Common Files\Renova.exe"
- Userinit = explorer.exe "C:\Program Files\Common Files\Renova.exe
• HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\SafeBoot
- AlternateShell = C:\Program Files\Common Files\Renova.exe
• HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot
- AlternateShell = C:\Program Files\Common Files\Renova.exe
Merubah Product ID pemilik Windows
Emmerag.A juga akan mencoba untuk merubah nama pemilik windows dengan membuat string pada registry editor:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\CurrentVersion
- ProductId = Renova
- ProductName = RENOVA
- RegisteredOrganization = Xenova
- RegisteredOwner = Renova
Media penyebaran
Dalam rangka menyebarkan dirinya, Emmerag.A akan menggunakan media Disket, UFD dan File Sharing, disamping itu ia juga akan mecoba menyebar melalui email dengan mengirimkan [reply] semua email yang ada di INBOX dengan menyertakan attachment NOVA.SCR
Email yang akan dikirimkan akan mempunyai ciri-ciri (lihat gambar 4) :
To : alamat email pemilik komputer yang telah terinfeksi Emmareg.A
From : random [alamat email yang terdapat pada INBOX]
Subject : RE:subject asli [random]
Attachment : nova.scr, dengan ukuran file 43,1 KB
Body : Sorry, Saya lupa nih :)
Untuk menyebarkan dirinya melalui email, Emmareg.A akan menggunakan metode yang berbeda dengan apa yang dilakukan oleh Rontokbro/Mybro, dimana untuk mengirimkan dirinya melalui email Emmareg.A tidak akan menggunakn SMTP sendiri, tetapi dengan menggunakan SMTP dari komputer yang telah di infeksinya serta untuk alamat pengirim akan menggunakan alamat email dari komputer yang telah di infeksinya.
Cara membersihkan W32/Emmareg.A
1. Putuskan hubungan komputer yang akan dibersihkan dari jaringan.
2. Jika menggunakan Windows ME/XP, matikan [system restore] untuk sementara selama proses pembersihan
3. Matikan proses virus yang sedang aktif di memori, anda dapat menggunakan tool "currprocess" kemudian matikan proses dengan nama:
• Alisa
• Emma
Tools ini dapat di download di alamat:
http://www.freedownloadmanager.org/downloads/CurrProcess_37457_p/
4. Hapus file induk yang dibuat oleh virus di lokasi berikut, sebelumnya pastikan anda sudah menampilkan file/folder yang disembunyikan.
Kemudian hapus file berikut:
• C:\Windows\Mstry.exe
• C:\Windows\system32
o regedit.exe
o nova.exe
o msconfig.exe
o Emma.exe
o Alisa.exe
• C:\Windows\system\msconfig.exe
• C:\Program Files\Common Files\renova.exe
5. Hapus registry key yang dibuat oleh virus dengan cara membuat file repair.inf. Copy teks dibawah ini pada Notepad, lalu safe sebagai file repair.inf (jangan .txt).
[Version]
Signature="$Chicago$"
Provider=Vaksincom
[DefaultInstall]
AddReg=UnhookRegKey
DelReg=del
[UnhookRegKey]
HKLM, Software\CLASSES\batfile\shell\open\command,,,"""%1"" %*"
HKLM, Software\CLASSES\comfile\shell\open\command,,,"""%1"" %*"
HKLM, Software\CLASSES\exefile\shell\open\command,,,"""%1"" %*"
HKLM, Software\CLASSES\piffile\shell\open\command,,,"""%1"" %*"
HKLM, Software\CLASSES\regfile\shell\open\command,,,"regedit.exe "%1""
HKLM, Software\CLASSES\scrfile\shell\open\command,,,"""%1"" %*"
HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon, Shell,0, "Explorer.exe"
HKLM, SYSTEM\ControlSet001\Control\SafeBoot, AlternateShell,0, "cmd.exe"
HKLM, SYSTEM\CurrentControlSet\Control\SafeBoot, AlternateShell,0, "cmd.exe"
HKLM,SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\HideFileExt, type,0, "checkbox"
HKLM,SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\HideFileExt, Text,0, "Hide Extensions for known file types"
HKCU, Software\Microsoft\Windows\ShellNoRoam\MUICache,@shell32.dll,-30503,0, "Hide Extensions for known file types"
HKLM, Software\Microsoft\Windows NT\CurrentVersion, ProductId,0, "Your ProductID"
HKLM, Software\Microsoft\Windows NT\CurrentVersion, ProductName,0,"Your Product Name"
HKLM, Software\Microsoft\Windows NT\CurrentVersion, RegisteredOrganization,0,"Your Organization"
HKLM, Software\Microsoft\Windows NT\CurrentVersion, RegisteredOwner,0, "Owner
[del]
HKCU,Software\Microsoft\Windows\CurrentVersion\Policies\System,DisableRegistryTools
HKCU,Software\Microsoft\Windows\CurrentVersion\Policies\System,DisableTaskMgr
HKCU,Software\Microsoft\Windows\CurrentVersion\Policies\Explorer,NoFolderOptions
HKCU,Software\Microsoft\Windows\CurrentVersion\Policies\Explorer,NoRun
HKCU,Software\Microsoft\Windows\CurrentVersion\Policies\Explorer,NoFind
HKCU,Software\Microsoft\Windows\CurrentVersion\Policies\Explorer,NoSaveSettings
HKCU,Software\Microsoft\Windows\CurrentVersion\Policies\Explorer,NoControlPanel
HKLM, Software\Microsoft\Windows\CurrentVersion\Run,renova
HKCU, Software\Microsoft\Windows\CurrentVersion\Run,Shell
HKLM,SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer, NoFolderOptions
HKLM,SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer, NoRun
HKLM,SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer, NoFind
HKLM,SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer, NoControlPanel
Catatan:
setelah menjalankan repair.inf, sebaiknya cek kembali registry key berikut:
• HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
o Userinit = explorer.exe "C:\Program Files\Common Files\Renova.exe"
Kemudian hapus value Explorer.exe “C:\Program Files\Common Files\Renova.exe" pada string Userinit, kemudian isi dengan value:
o Jika menggunakan Windows XP/2003
C:\Windows\system32\userinit.exe,
o Jika menggunakan Windows 2000
C:\Winnt\system32\userinit.exe,
6. Untuk mencegah infeksi ulang dan mempermudah deteksi virus baru di kemudian hari, pertimbangkan untuk menggunakan Norman Virus Control dengan update terakhir yang telah dapat mendeteksi virus Emmareg dengan baik.
Pembasmian Virus Naga Banten-Cilegon
sepenggal pesan yang ingin disampaikan oleh sang pembuat virus,
dengan tanpa lelah pesan ini akan terus muncul setiap kali anda
menyalakan komputer.
Sampai saat ini penyebaran virus lokal masih dominan dibandingkan virus
racikan luar dan tidak dipungkiri kreasi anak bangsa ini cukup
merepotkan apalagi jika sudah menyebar di jaringan intranet. Aksi
yang dilakukanpun sangat beragam dengan tetap mempertahankan Flash
Disk sebagai media penyebaran utama, disamping file sharing dan
email.
Salah satunya adalah virus Cilegon-Banten yang menggunakan Visual Basic.
Virus ini mempunyai payload yang cukup merepotkan dengan ukuran file
induk sebesar 62 KB dengan tidak bermasud menghilangkan tradisi,
virus ini akan mempunyai icon Folder dengan ekstensi EXE yang
tentunya akan mempunyai type file sebagai Application.
Agar VBTroj.FJA ini dapat dengan tenang aktif setiap waktu ia akan
membuat beberapa file induk di beberapa folder dengan atribut HRS
[Hidden, Read Only dan System], berikut beberapa tempat
persembunyian dari beberapa file induk yang akan dibuat oleh
VBTroj.FJA
C:\GambarAneh.exe
C:\Selebritis Cilegon.exe
C:\Data %user%.exe [contoh: Data Administrator.exe
C:\windows\system32
shell.exe
IExplorer.exe
18TapakNaga.exe
C:\WIndows\Cilegon.exe
C:\Cilegon, folder ini terdiri dari file Brojo.exe dan
Folder.htt [folder ini akan dibuat di setiap Drive termasuk
Disket dan Flash Disk]
C:\Documents and Settings\Adang\Local Settings\Application
Data\WINDOWS
Service.exe
CSRS.exe
LSAS.exe
C:\Documents and Settings\Adang
Data Adang.exe
GambarAneh.exe
Selebritis Cilegon
C:\Documents and Settings\Adang\Local Settings\Application Data
Service.exe
CSRS.exe
LSAS.exe
cilegon.exe
IExplorer.exe
Winlogin.exe
Desktop.ini. File ini berisi script untuk menjalankan script
lain [folder.htt] kemudain folder.htt berisi script
untuk menjalankan file brojo.exe [file ini akan dibuat
disetiap drive termasuk dikset dan flash disk]
Agar file tersebut dapat dijalankan setiap kali komputer dinyalakan maka
VBTRoj.FJA akan membuat string pada registry berikut:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
§ 18TapakNaga = C:\WINDOWS\system32\18TapakNaga.exe
§ cilegon = C:\WINDOWS\cilegon.exe
§ MSMSGS = C:\Documents and Settings\Adang\Local Settings\Application Data\WINDOWS\WINLOGIN.EXE
§ ServiceAdang = C:\Documents and Settings\Adang\Local
Settings\Application Data\WINDOWS\SERVICE.EXE
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
§ LogonAdang = C:\Documents and Settings\Adang\Local Settings\Application Data\WINDOWS\CSRS.EXE
§ System Monitoring = C:\Documents and Settings\Adang\Local Settings\Application Data\WINDOWS\LSAS.EXE
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
§ Shell = Explorer.exe "C:\WINDOWS\system32\IExplorer.exe"
§ Userinit = C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\IExplorer.exe
Disable Fungsi Windows
Sebagai upaya untuk mempertahankan dirinya, VBTRoj.FJA juga akan
melakukan blok terhdap beberapa fungsi Windows yang dapat
dipergunakan untuk menghentikan dirinya diantaranya:
Disable Registry Editor
Disable CMD
Disable Task Manager
Disable System Restore [jika mengunakan Windows ME/XP]
Disable File Installer dengan format MSI
Disable Folder Option
Disable Tools Security seperti Pocket killbox, HijackThis, Security tak manager dll
Blok file yang memunyai caption text: Virus, options, kill,
setup, install, symantec, avg
Untuk melakukan blok fungsi Windows tersebut, ia akan membuat beberapa string berikut:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Ekplorer
§ NoSaveSettings
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer
§ NoFolderOptions
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System
§ DisableCMD
§ DisableRegistryTools
§ DisableTaskMgr
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer
§
NoFolderOptions
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\system
§ DisableRegistryTools
§ DisableTaskmgr
KEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Installer
§
DisableMSI
§
LimitSystemRestoreCheckpointing
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows
NT\SystemRestore
§
DisableConfig
§
DisableSR
Sebagai upaya tambahan, VBTRoj.FJA juga akan memanipulasi file yang
mempunyai ekstensi exe, pif, com, lnk, bat dan pif sehingga
jika user menjalankan file yang mempunyai ekstensi tersebut maka
secara otomatis akan mengaktifkan VBTroj.FJA dan kemudian akan
menyembunyikan file tersebut, sebagai bentuk upaya untuk mengelabui
user ia akan membuat file samaran [duplikat] sesuai dengan nama
file yang disembunyikan.
Untuk melakukan hal tersebut diatas, VBTroj.FJA akan merubah string pada
registry berikut:
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\exefile
Default = File Folder
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\exefile\shell\open\command
Default = "C:\WINDOWS\system32\shell.exe" "%1" %*
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\batfile\shell\open\command
§
Default = "C:\WINDOWS\system32\shell.exe" "%1" %*
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\piffile\shell\open\command
§
Default = "C:\WINDOWS\system32\shell.exe" "%1" %*
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\comfile\shell\open\command
§
Default = "C:\WINDOWS\system32\shell.exe" "%1" %*
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\lnkfile\shell\open\command
§
Default = "C:\WINDOWS\system32\shell.exe" "%1" %*
Selain
itu VBTRoj.FJA juga akan membuat string pada registry berikut:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
NT\CurrentVersion\AeDebug
§
Debugger = "C:\WINDOWS\system32\Shell.exe"
Sebagai upaya agar dapat tetap aktif p[ada mode safe mode with
command prompt, VBTroj.JFA akan merubah string pada registry
berikut:
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\SafeBoot
§
AlternateShell = C:\WINDOWS\cilegon.exe
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Control\SafeBoot
§
AlternateShell = C:\WINDOWS\cilegon.exe
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot
§
AlternateShell = C:\WINDOWS\cilegon.exe
Sebagai misi sosial, VBTroj.FJA akan menampilkan pesan setiap kali
komputer dinyalakan dengan pesan berikut:
MARI BANGUN BANTEN DENGAN MEMBERIKAN PENDIDIKAN GRATIS, DENGAN
MEMBANGUN WARNET-WARNET YANG MURAH, SEKARANG GAGAL BESOK GAGAL LAGI
JUGA NGGAK APA-APA YANG PENTING TETAP SEMANGAT, HIDUP PENJAGA WARNET
MAGRIBI, HIDUP PENJAGA WARNET TRIDENTE, HIDUP MAHASISWA, HIDUP
RAKYAT INDONESIA
Untuk
melakukan hal tersebut, ia akan membuat string pada registry
berikut:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
NT\CurrentVersion\Winlogon
LegalNoticeCaption = FROM NAGA EMAS CILEGON
LegalNoticeText = MARI BANGUN BANTEN DENGAN MEMBERIKAN
PENDIDIKAN GRATIS, DENGAN MEMBANGUN WARNET-WARNET YANG
MURAH, SEKARANG GAGAL BESOK GAGAL LAGI JUGA NGGAK APA-APA
YANG PENTING TETAP SEMANGAT, HIDUP PENJAGA WARNET MAGRIBI,
HIDUP PENJAGA WARNET TRIDENTE, HIDUP MAHASISWA, HIDUP RAKYAT
INDONESIA
Menyebar melalui Flash Disk
Untuk
menyebarkan dirinya, VBTroj.FJA akan menggunakan media Disket/Flash
Disk dengan membuat file induk dengan nama
Data %User%.exe [contoh: Data Adminsitrator.exe]
GambarAneh.exe
Selebritis Cilegon.exe
Membuat folder Cilegon, dimana folder ini terdiri dari 2
fiel yakni brojo.exe dan Folder.htt
Sebagai infromasi VBTroj.FJA akan aktif secara otomatis tanpa perlu
menjalankan file yang telah terinfeksi VBTroj.FJA. Virus ini akan
menginfeksi jika user mengakses drive yang sudah terinfeksi
VBTroj.FJA, termasuk jika user akses ke Disket/Flash Disk. Untuk
melakukan hal tersebut, ia akan membuat folder CILEGON dan
Desktop.ini disetiap Drive termasuk Disket/Flash Disk dimana
folder CILEGON ini akan berisi 2 file yakni folder.htt dan
Brojo.exe. File Desktop.ini akan berisi script untuk
menjalankan fiel Folder.htt yang ada di folder CILEGON, sedangkan
file Folder.htt berisi script untuk menjalankan file Brojo.exe, jadi
sebaiknya lakukan pembersihan secara menyeluruh tidak hanya pada
Drive System saja [C:\]
Sebagai penutup VBTroj.FJA akan menyembunyikan semua file yang
mempunyai ekstensi exe, pif, com, lnk, bat dan pif jika file
dengan ekstensi tersebut dijalankan dan pada kodiisi tertentu
VBTroj.FJA akan blok aplikasi/program yang di jalankan. Untuk
mengelabui user ia akan membuat file samaran [duplikat] sesuai
dengan nama file yang disembunyikan dengan ciri-ciri:
Icon Folder
Ukuran 62 KB
Ekstensi EXE
Type File File Folder.
Type file dari file tersebut sebenarnya adalah Application tetapi jika VBTroj.FJA sudah menginfeksi maka akan merubah type file dari Application menjadi file Folder
Cara mengatasi VBTroj.FJA :
Putuskan hubungan komputer yang akan dibersihkan dari jaringan.
Matikan proses virus yang aktif dimemori. Sebagaimana yang telah
dijelaskan di awal bahwa virus ini sulit untuk dibersihkan baik
melalui mode Normal, safe mode atau safe mode with command
promt karena ia akan mencoba untuk blok dari berbagai arah agar
dirinya tetap aktif termasuk untuk memanipulasi file dengan
ekstensi exe, com, bat, lnk dan pif sehingga jika
user menjalankan file dengan ekstensi tersebut maka secara tidak
langsung akan menjalankan virus tersebut, oleh karena itu
pembersihan sebaiknya dilakukan melalui mode DOS PROMPT.
Jika
komputer anda terinstall Windows dengan Operating System
NT/2000/XP/2003 dengan format NTFS anda dapat menggunakan software
NTFS for DOS. Tools ini digunakan untuk membuat Disket
Startup, software ini dapat di downoad di alamat
http://www.free-av.com/down/windows/ntfs_h.exe
Setelah anda berhasil download dan menginstall software tersebut
anda dapat langsung membuat Disket Startup dengan hanya membutuhkan
1 [satu] disket saja. Setelah Disket starup tersebut berhasil dibuat
booting komputer melalui Disket.
Virus
ini dibuat dengan menggunakan program bahasa VB dengan demikian anda
hanya perlu merubah file MSVBVM60.dll, Ingat !! virus ini akan
membuat file MSVBVM60.dll pada direktori [C:\Windows] oleh karena
itu hapus file MSVBVM60.DLL yang ada di direktori [C:\Windows] dan
[C:\Windows\system32].
Jika
anda menggunakan Software NTFS for DOS biasanya Drive master
[contoh: C:\] akan menjadi Drive terakhir, contohnya jika komputer
anda mempunyai 2 partisi [C:\ sebagai System dan D:\ sebagai
Data] maka drive C:\ ini akan menjadi D:\ dan drive D:\ akan
menjadi C:\
Setelah berhasil masuk ke dalam DOS PROMPT dengan menggunakan NTFS
for DOS pastikan kursor berada di Drive system anda [contoh D:\]
kemudian hapus file MSVBVM60.dll yang ada didirektori [C:\Windows
dan C:\Windows\system32].
Sebelum menghapus file MSVBVM60.dll yang ada di direktori
[C:\Windows\System32] copy terlebih dahulu file tersebut ke
direktori lain, hal ini dikhawatirkan terjadi kegagalan jika anda
merubah file MSVBVM60.dll yang ada di direktori
[C:\Windows\System32] sehingga berpotensi aktifnya kembali virus
tersebut.
Untuk menghapus file MSVBVM60.dll lakukan perintah DEL MSVBVM60.dll
Untuk copy file MSVBVM60.dll lakukan perintah :
COPY MSVBVM60.DLL %Lokasi Drive tujuan%:\
[contoh: COPY MSVBVM60.DLL D:\]
Setelah itu ketik perintah DIR /AH untuk melihat apakah file
tersebut sudah berhasil di hapus, untuk lebih jelasnya lihat gambar
4 dibawah ini:
Gambar 4, Menghapus fiel MSVBVM60.dll
Setelah berhasil merubah file MSVBVM60.dll kemudain restart
komputer dan booting ke Windows.
Catatan
Setelah virus berhasil dibersihkan copy kembali file MSVBVM60.dll
ini ke direktori [C:\Windows\system32]
Hapus registry yang sudah dibuat oleh virus, untuk mempercepat
proses pembersihan salin script dibawah ini pada program
notepad kemudain simpan dengan nama repair.inf dan jalankan
file tersebut dengan cara:
Klik kanan repair.inf
Klik Instrall
[Version]
Signature="$Chicago$"
Provider=Vaksincom
[DefaultInstall]
AddReg=UnhookRegKey
DelReg=del
[UnhookRegKey]
HKLM, Software\CLASSES\batfile\shell\open\command,,,"""%1"" %*"
HKLM,Software\CLASSES\comfile\shell\open\command,,,"""%1"" %*"
HKLM,Software\CLASSES\exefile\shell\open\command,,,"""%1"" %*"
HKLM,Software\CLASSES\piffile\shell\open\command,,,"""%1"" %*"
HKLM,Software\CLASSES\regfile\shell\open\command,,,"regedit.exe "%1""
HKLM,Software\CLASSES\scrfile\shell\open\command,,,"""%1"" %*"
HKLM,SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon, Shell,0, "Explorer.exe"
HKLM,SYSTEM\ControlSet001\Control\SafeBoot, AlternateShell,0, "cmd.exe"
HKLM,SYSTEM\ControlSet003\Control\SafeBoot, AlternateShell,0, "cmd.exe"
HKLM,SYSTEM\CurrentControlSet\Control\SafeBoot, AlternateShell,0, "cmd.exe"
HKLM,SOFTWARE\Classes\exefile,,,application
HKLM,SOFTWARE\Microsoft\Windows NT\CurrentVersion\AeDebug, debugger,0, "
[del]
HKCU,Software\Microsoft\Windows\CurrentVersion\Run, 18TapakNaga
HKCU,Software\Microsoft\Windows\CurrentVersion\Run, cilegon
HKCU,Software\Microsoft\Windows\CurrentVersion\Run, MSMSGS
HKCU,Software\Microsoft\Windows\CurrentVersion\Policies\Ekplorer
HKCU,Software\Microsoft\Windows\CurrentVersion\Policies\System,DisableRegistryTools
HKCU,Software\Microsoft\Windows\CurrentVersion\Policies\System,DisableTaskMgr
HKCU,Software\Microsoft\Windows\CurrentVersion\Policies\System,DisableCMD
HKCU,Software\Microsoft\Windows\CurrentVersion\Policies\Explorer,NoFolderOptions
HKLM,SOFTWARE\Microsoft\Windows\CurrentVersion\Run, System Monitoring
HKLM,SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System,DisableRegistryTools
HKLM,SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System,DisableTaskMgr
HKLM,Software\Microsoft\Windows\CurrentVersion\Policies\Explorer,NoFolderOptions
HKLM,SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon,LegalNoticeCaption
HKLM,SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon,LegalNoticeText
HKLM,SOFTWARE\Policies\Microsoft\Windows\Installer, DisableMSI
HKLM,SOFTWARE\Policies\Microsoft\Windows\Installer,
LimitSystemRestoreCheckpointing
HKLM,SOFTWARE\Policies\Microsoft\Windows NT\SystemRestore, DisableConfig
HKLM,SOFTWARE\Policies\Microsoft\Windows NT\SystemRestore, DisableSR
Setelah menjalankan file tersebut restart komputer.
Hapus file induk dan file duplikat yang sudah dibuat oleh virus
dengan ciri-ciri:
Icon Folder
Ukuran 62 KB
Ekstensi EXE
Type file Application
Sebelum menghapus file tersebut pastikan anda sudah menampilkan
semua file yang disembunyikan dengan memilih "Show hidden files and
folders" dan menghilangkan pilihan "Hide extension for known file
types" dan "Hide protected operating system files (recommended)"
pada Folder Option.
Untuk mempercepat proses penghapusan, gunakan menu Search Windows
dengan setting sebagai berikut :
All or part of the file name, isi dengan *.EXE
Look in, isi Lokasi Drive yang ada di komputer anda [contoh:
C:\ atau D:\]
What size is it, pilih option Specify size (in KB)
At Most 63 KB
More Advanced options, pilih option berikut :
Search system folders
Search hidden files and folders
Serach subfolders
Gambar 6, Mencari file induk dan file duplikat yang dibuat
VBTroj.FJA
Cari
dan hapus juga file duplikat dan file induk yang ada di Flash Disk
atau Disket
Tampilkan kembali file dengan ekstensi exe, com, bat, pif dan
lnk dengan menulis perintah berikut pada Dos Prompt [command
prompt].
ATTRIB -s -h *.exe /s /d , Menampilkan kembali file yang disembunyikan
Copy kembali file MSVBVM60.dll ke dalam direktori
[C:\Windows\System32]
Untuk pembersihan optimal dan mencegah infeksi ulang, gunakan
Antivirus yang sudah dapat mendeteksi virus ini
dengan baik.
Membasmi Virus Matrox
Sebaiknya lakukan pembersihan pada mode safe mode.
-
Matikan proses virus yang aktif di memory. Gunakan tools pengganti task manager, seperti Itty Bitty Process Manager (dapat anda download pada alamat berikut)
http://majorgeeks.com/Itty_Bitty_Process_Manager_d4690.html
Lakukan kill process, pada file virus yang aktif yaitu : (lihat gambar 8)
-
C:\Documents and Settings\%user%\Application Data\Microsoft\%dsh%.exe
(nama virus random / acak, semisal aizw.exe, scnp.exe, dll)
Gambar 8, Gunakan Itty Bitty Process Manager untuk Kill Process virus yang aktif
-
Hapus string registry yang telah dibuat oleh virus. Untuk mempermudah dapat menggunakan script registry dibawah ini.
[Version]
Signature="$Chicago$"
Provider=Vaksincom Oyee
[DefaultInstall]
AddReg=UnhookRegKey
DelReg=del
[UnhookRegKey]
HKLM, SOFTWARE\Classes\batfile\shell\open\command,,,"""%1"" %*"
HKLM, SOFTWARE\Classes\comfile\shell\open\command,,,"""%1"" %*"
HKLM, SOFTWARE\Classes\exefile\shell\open\command,,,"""%1"" %*"
HKLM, SOFTWARE\Classes\piffile\shell\open\command,,,"""%1"" %*"
HKLM, SOFTWARE\Classes\regfile\shell\open\command,,,"regedit.exe "%1""
HKLM, SOFTWARE\Classes\scrfile\shell\open\command,,,"""%1"" %*"
HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon, Shell,0, "Explorer.exe"
HKLM, SYSTEM\ControlSet001\Control\SafeBoot, AlternateShell,0, "cmd.exe"
HKLM, SYSTEM\ControlSet002\Control\SafeBoot, AlternateShell,0, "cmd.exe"
HKLM, SYSTEM\ControlSet003\Control\SafeBoot, AlternateShell,0, "cmd.exe"
HKLM, SYSTEM\CurrentControlSet\Control\SafeBoot, AlternateShell,0, "cmd.exe"
HKCU, Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced, ShowSuperHidden, 0x00010001,1
HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\SuperHidden, CheckedValue, 0x00010001,0
HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\SuperHidden, DefaultValue, 0x00010001,0
HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\ShowFullPath, DefaultValue, 0x00010001,0
[del]
HKCR, exefile, NeverShowExt
HKLM, SOFTWARE\Classes\exefile, NeverShowExt
HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Run, VisualStyle
HKCU, Control Panel\Desktop, SCRNSAVE.EXE
Gunakan notepad, kemudian simpan dengan nama “repair.inf” (gunakan pilihan Save As Type menjadi All Files agar tidak terjadi kesalahan).
Jalankan repair.inf dengan klik kanan, kemudian pilih install.
Sebaiknya membuat file repair.inf di komputer yang clean, agar virus tidak aktif kembali.
-
Hapus file induk virus yang mempunyai ciri-ciri sebagai berikut :
-
Icon “WinRAR”
-
ekstensi *.exe, *.scr, *.msd, *.sysm
-
Ukuran 77 kb
Catatan
-
Sebaiknya tampilkan file yang tersembunyi agar mempermudah dalam proses pencarian file virus.
-
Untuk mempermudah proses pencarian sebaiknya gunakan "Search Windows" dengan filter file *.exe, *.scr, *.msd, *.sysm yang mempunyai ukuran 77 KB.
-
Hapus file virus yang biasanya mempunyai date modified yang sama. (lihat gambar 9)
Gambar 9, Hapus file induk virus melalui fitur search windows
-
Hapus file duplikasi virus pada folder C:\Program Files (biasanya file virus diikuti file executable asli yang telah di-rename menjadi EXE File oleh virus). Untuk pembersihan yang optimal, sebaiknya gunakan Norman Security Suite atau antivirus yang ter-update dan dapat mengenali virus tsb untuk mempermudah penghapusan virus. Anda bisa menggunakan Norman Malware Cleaner untuk melakukan penghapusan tsb dengan men-download pada : (lihat gambar 10)
http://download.norman.no/public/Norman_Malware_Cleaner.exe
-
Rubah kembali ekstensi file executable yang telah di-rename oleh virus pada folder C:\Program Files. Gunakan software/tool untuk mempermudah rename ekstensi secara cepat. (lihat gambar 11)
Gambar 11, Extention Renamer, salah satu tools merubah ekstensi secara cepat pada semua folder/drive
-
Untuk mencegah infeksi ulang lindungi komputer anda dengan antivirus yang telah dapat mendeteksi dan membasmi virus ini.