Showing posts with label Conficker. Show all posts
Showing posts with label Conficker. Show all posts

Awas Patch Palsu Dari Conficker...!

Posted by Adrianto | 4/01/2009 10:38:00 PM | , , | 0 comments »

Tanggal 1 April 2009 ini, para pengguna komputer di seluruh dunia dicemaskan dengan adanya kabar virus varian baru Conficker. Hari tersebut, yang dikenal sebagai April Mop, akan menyebar varian baru dari worm Conficker (Downadup), yakni Win32/Conficker.C, secara besar-besaran yang setiap harinya menyasar sampai 50.000 URL seperti yang disampaikan oleh Computer Associates (CA).

Pencegahan agar supaya virus Conficker ini tidak menginfeksi lagi maka diperlukan adanya update antivirus terbaru dan patch Microsoft. Nah, rupanya patch ini perlu Anda waspadai karena bisa kemungkinan patch palsu. Patch palsu ini berhasil dideteksi oleh penemuan baru dari salah satu vendor sekuriti, Qualys.

Conficker adalah cacing yang menyebar oleh memanfaatkan Microsoft Windows Server Service RPC Handling Remote Code Execution Vulnerability diumumkan pada Oktober 2008. Salah satu teknik yang digunakan worm Conficker adalah mem-patch komputer berbasis Microsoft yang sudah diinvasinya agar ia bisa bersembunyi dan mencegah malware lain menyusup.

Pihak Qualys mengklaim bahwa scannernya mampu membedakan patch Microsoft yang asli dengan patch susupan Conficker. Menurut Wolfgang Kandek, CTO Qualys, bahwa begitu meng-install dirinya sendiri, worm menutup kelemahan (terkait dengan MS08-067] karena ia tidak ingin orang lain mengambil alih mesin," "Tetapi patch Conficker tampak berbeda."

Karya peneliti Bonn yang membedakan patch asli Microsoft dari patch palsu milik Conficker telah memungkinkan Qualys meng-upgrade scanning engine-nya agar bisa membedakan kedua patch tersebut. Begitu kata Kandek seperti dikutip networkworld. "Patch Conficker tampak berbeda. Sebelumnya, kita akan mengatakan, Anda kelihatannya sudah di-patch," katanya. Scan ini dapat mengungkap mesin-mesin yang tidak diduga terinfeksi oleh Conficker.

Oleh karena itu mencegah lebih baik daripada komputer kita terkena worm atau virus yang makin banyak varian barunya. Bila Anda ingin mengetahui lebih lanjut tentang informasi Conficker ini silakan baca disini dan update segera antivirus terbaru.



Baca Selengkapnya...
Bookmark and Share

Tips Membasmi Virus Conficker

Posted by Adrianto | 1/30/2009 09:19:00 PM | , | 0 comments »

Dalam artikel sebelumnya Anda sudah mengetahui gejala-gejala komputer terinfeksi virus Conficker. Nah, disini akan diulas secara singkat tips untuk membasmi virus tersebut.
  1. Putuskan komputer yang akan dibersihkan dari jaringan/internet. Matikan akses WiFi kalau ada dan cabut kabel ethernet dari jaringan LAN.
  2. Matikan System Restore (Windows XP/Vista). Caranya pilih Start>>All Program>>Accesories>>System Tools>>System Restore kemudian pada menu Setting pilih Off untuk seluruh partisi.
  3. Matikan proses virus yang aktif pada services. Gunakan removal tool dari Norman untuk membersihkan virus yang aktif. Program ini tersedia cuma-cuma dan dapat di-download di http://download.norman.no/public/Norman_Malware_Cleaner.exe. (Gambar 1)
  4. Delete service svchost.exe gadungan yang ditanamkan virus pada registry. Anda dapat mencari secara manual pada registry.
  5. Hapus Schedule Task yang dibuat oleh virus. (C:-WINDOWS-Tasks)
  6. Hapus string registry yang dibuat oleh virus. Untuk mempermudah dapat menggunakan script registry di bawah ini. Salin script ini lalu install.

[Version]
Signature="$Chicago$"
Provider=Vaksincom Oyee
[DefaultInstall]
AddReg=UnhookRegKey
DelReg=del
[UnhookRegKey]
HKCU, Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced, Hidden, 0x00000001,1
HKCU, Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced, SuperHidden, 0x00000001,1
HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL, CheckedValue, 0x00000001,1
HKLM, SYSTEM\CurrentControlSet\Services\BITS, Start, 0x00000002,2
HKLM, SYSTEM\CurrentControlSet\Services\ERSvc, Start, 0x00000002,2
HKLM, SYSTEM\CurrentControlSet\Services\wscsvc, Start, 0x00000002,2
HKLM, SYSTEM\CurrentControlSet\Services\wuauserv, Start, 0x00000002,2
[del]
HKCU, Software\Microsoft\Windows\CurrentVersion\Applets, dl
HKCU, Software\Microsoft\Windows\CurrentVersion\Applets, ds
HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Applets, dl
HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Applets, ds
HKLM, SYSTEM\CurrentControlSet\Services\Tcpip\Parameters, TcpNumConnections

Gunakan notepad untuk menyalin, kemudian simpan dengan nama "repair.inf" (gunakan pilihan Save As Type menjadi All Files agar tidak terjadi kesalahan). Jalankan repair.inf dengan klik kanan, kemudian pilih install. Catatan : Untuk file yang aktif pada startup, anda dapat men-disable melalui "msconfig" atau dapat men-delete secara manual pada string :

"HKLM, SOFTWARE-Microsoft-Windows-CurrentVersion-Run"

Untuk pembersihan virus W32/Conficker.DV secara optimal dan mencegah infeksi ulang, sebaiknya menggunakan antivirus yang ter-update dan mampu mendeteksi virus ini dengan baik dan patch komputer anda dengan http://www.microsoft.com/technet/security/Bulletin/MS08-067.mspx guna mencegah infeksi ulang.

Gambar 1

Baca Selengkapnya...
Bookmark and Share

Virus komputer memang saat ini makin mengganas dan bertambah banyak dengan varian yang baru. Salah satunya adalah virus Conficker yang baru-baru ini cukup populer. Nah, bagaimana mengenali gejala komputer kita terinfeksi virus Conficker ini, simak bahasan dibawah ini.

Bila Anda pengguna komputer yang sering "bermain" dengan internet dan ternyata di komputer Anda muncul pesan Generic Host Process Error setiap kali terkoneksi internet maka Anda perlu curiga. Disamping itu virus ini "seolah-olah" melakukan aksi Bruteforce yang menyebabkan login username Active Directory dikunci. Beberapa kasus malahan serangan menyebabkan terganggunya koneksi internet komputer/jaringan korbannya. Komputer Anda bisa jadi sudah terinfeksi virus jenis ini...!

Beberapa gejala dibawah ini menggambarkan virus Conficker telah menginfeksi komputer:

1. Username Login di Active Directory (AD) Windows terkunci berulang-ulang. Jadi terkunci lagi meskipun sudah terkunci (lock) dan dibuka oleh Admin.
2. Komputer mendapatkan pesan error Generic Host Process.
3. Komputer tidak dapat mengakses situs-situs tertentu seperti www.microsoft.com, www.symantec.com, www.norman.com, www.clamav.com, www.grisoft.com, www.avast.com dan www.eset.com dengan pesan "Address not Found" namun jika situs-situs tersebut di akses dari alamat IPnya akan bisa diakses. Dan situs-situs lain tidak terdapat gangguan yang berarti.
4. Update definisi antivirus terganggu karena akses ke situs antivirus diblok.
5. Terdapat banyak aplikasi tidak berfungsi dengan baik. Khususnya aplikasi yang memanfaatkan jaringan dan menggunakan port 1024 s/d port 10.000.

Bila Anda menemui salah satu atau beberapa gejala diatas maka Anda perlu untuk membersihkan virus tersebut dari komputer Anda. Baca artikel berikutnya.

Baca Selengkapnya...
Bookmark and Share