Tuesday, February 5, 2013

VIRUS JARINGAN INTERNET 2

GEJALA TERKENA VIRUS CONFICKER

Pada tulisan sebelumnya disampaikan bahwa virus conficker dapat menghentikan koneksi internet anda, lalu  apa tanda-tandanya virus tersebut telah menjangkiti PC atau Laptop anda ?, berikut ulasannya :

1. Username Login di Active Directory (AD) Windows terkunci berulang-ulang. Jadi meskipun sudah terkunci (lock) dan dibuka oleh Admin, tetapi terkunci lagi.

2.Komputer mendapatkan pesan error Generic Host Process.

3.Komputer tidak bisa mengakses situs-situs tertentu seperti http://www.microsoft.com, http://www.symantec.com, http://www.norman.com, http://www.clamav.com, http://www.grisoft.com, http://www.avast.com dan http://www.eset.com dengan pesan “Address not Found” tetapi jika situs-situs tersebut di akses dari alamat IPnya akan bisa diakses. Dan situs-situs lain tidak ada gangguan berarti.

4.Update definisi antivirus terganggu karena akses ke situs antivirus diblok.

5. Banyak aplikasi tidak berfungsi dengan baik. Khususnya aplikasi yang memanfaatkan jaringan dan menggunakan port 1024 s/d port 10.000.


Virus Conficker.DV memiliki file yang di kompress melalui UPX. File virus berukuran 162 kb. File virus yang masuk bertipe gambar (gif, jpeg, bmp, png). Sedangkan file yang aktif umumnya bertype “dll” (dynamic link library).

File virus yang berusaha masuk akan berada pada lokasi temporary internet:

1. %Documents and SettingsSettingsInternet Filesacak%].[%gif,jpeg,bmp,png%]

2. %Documents and SettingsSettingsTemporary Internet Files

Jika file virus yang masuk berhasil dijalankan, virus akan mengcopy dirinya pada salah satu lokasi folder berikut :

3. %Documents and Settings%Dataacak%].dll

4. %Program Files%Exploreracak%].dll

5. %Program Files%Makeracak%].dll

6. %WINDOWS%acak%].dll

7. %WINDOWS%acak%].dll

File “dll” inilah yang aktif dan “mendompleng” file svchost.exe (Windows Server Service) untuk melakukan penyebaran virus kembali. Vi rus juga akan mengcopy file “[%nama acak%].tmp” pada folder %WINDOWS%(contohnya : 01.tmp atau 06.tmp). Setelah menggunakan file tersebut, kemudian virus mendelete file tersebut.

Gejala/Efek Virus

Jika sudah terinfeksi W32/Conficker.DV, virus akan menimbulkan gejala / efek berikut :

1. Jika varian sebelumnya mematikan service “Workstation, Server dan Windows Firewall/Internet Connection Sharing (ICS)”. Maka kali ini virus berusaha untuk mematikan dan mendisable beberapa service, yaitu:

 wscsvc : Security Center

 wuauserv : Automatic Updates

 BITS : Background Intellegent Transfer Service

 ERSvc : Error Reporting Service

 WerSvc : Windows Error Reporting Service (Vista, Server 2008)

 WinDefend : Windows Defender (Vista, Server 2008)

2. Virus mampu melakukan blok terhadap program aplikasi yang berjalan saat mengakses website yang mengandung string berikut. Hal ini dilakukan tanpa melakukan perubahan pada host file yang ada. Dengan melakukan blok, dapat mencegah program antimalware untuk melakukan update antivirus dan mencegah user saat mencoba akses ke website keamanan.

 Ccert., sans., bit9., windowsupdate, wilderssecurity, threatexpert
 castlecops, spamhaus, cpsecure, arcabit, emsisoft, sunbelt, securecomputing
 rising, prevx, pctools, norman, k7computing, ikarus, hauri, hacksoft, gdata
 fortinet, ewido, clamav, comodo, quickheal, avira, avast, esafe, ahnlab, centralcommand
 drweb, grisoft, nod32, f’prot, jotti, kaspersky, f’secure, computerassociates, networkassociates
 etrust, panda, sophos, trendmicro, mcafee, norton, symantec, microsoft, defender, rootkit, malware, spyware, virus

3. Virus berusaha melakukan perubahan pada system Windows Vista / Server 2008 dengan menggunakan perintah :

” netsh interface tcp set global autotuning=disabled”

Dengan perintah ini, maka windows auto tuning akan didisable. Windows AutoTuning merupakan salah satu fitur dari Windows Vista dan Server 2008 yang berguna untuk meningkatkan performa ketika mencoba aks es jaringan. Info selengkapnya pada http://support.microsoft.com/kb/947239

4. Virus berusaha mendownload dan mengeksekusi file (bmp, gif, jpeg, png) yang kemudian masuk pada temporary internet. Virus melakukan download pada beberapa website,  diantaranya :

aaidhe.net, aamkn.cn, abivbwbea.info, aiiflkgcw.cc, alfglesj.info, amcfussyags.net, amzohx.ws,
apaix.ws, argvss.info, arolseqnu.ws, asoidakm.cn, atnsoiuf.cc, avweqdcr.cn, axaxmhzndcq.cc
barhkuuu.com, bbuftxpskw.cc,bdykhlnhak.cc, bdzpfiu.biz, bijkyilaugs.cn, bjpmhuk.ws, bmmjbsjidmt.com
bzagbiwes.cc, carse.cn, cauksxf.biz, cfhlglxofyz.biz, cinsns.cc, ciynbjwm.com, cljivsb.biz, cpeadyepcis.biz
cqnxku.ws, ctmchiae.ws, cxjsy.net, czkdu.net, dbffky.cn, dgbdjsb.com, drpifjfxlyl.ws, dtosuhc.org, duahpzq.org
dwrtwgsm.cn, dyjomzyz.com, earuldx.cn, egqoab.net, egxbsppn.cn, ehkvku.cn, elivvks.net, emxmg.info, eobvidij.org
erwojl.org, evqvmwgw.cn, ewioygq.biz, exxkvcz.cc, ffaqk.info, fhlwov.net, fitjg.net, fkhbumne.info, fknacmvowib.cn
fmdsqasqm.net, fmgcjv.cn, fpljpuqp.info
dll.
5. Virus akan mengecek koneksi internet dan mendownload file dengan menyesuaikan tanggal setelah 1 Januari 2009. Untuk itu virus mengecek pada beberapa wesite diantaranya :

baidu.com, google.com, yahoo.com, msn.com, ask.com, w3.org, aol.com, cnn.com, ebay.com, msn.com, myspace.com

6. Virus akan membuat rule firewall pada gateway jaringan local yang membuat serangan dari luar terkoneksi dan mendapatkan alamat external IP Address yang terinfeksi melalui berbagai macam port (1024 hingga 10000).

7. Virus akan membuat services dengan karakteristik berikut, agar dapat berjalan otomatis saat startup windows :

Service name: “[%nama acak%].dll”

Path to executable: %System32%–k netsvcs

Serta dengan menggunakan kombinasi dari beberapa string berikut yang muncul pada deskripsi service (biasanya gabungan 2 string semisal “Security Windows”) :

Boot, Center, Config, Driver, Helper, Image, Installer, Manager, Microsoft, Monitor, Network, Security, Server, Shell, Support, System, Task, Time, Universal, Update, Windows

8. Virus membuat HTTP Server pada port yang acak :

Http://%ExternalIPAddress%:%PortAcak(102410000)%

Virus melakukan koneksi ke beberapa website untuk mendapatkan alamat IP Address external yang sudah diinfeksi :

 http://www.getmyip.org

http://www.whatsmyipaddress.com

 http://getmyip.co.uk

http://checkip.dyndns.org

 Virus membuat scheduled task untuk menjalankan file virus yang sudah di copy dengan perintah :

“rundll32.exe .[%eks tensi acak%], [%acak]“



Bersambung.......


source : http://yusaksunaryanto.wordpress.com/2009/01/30/7-langkah-bersihkan-virus-conficker/





No comments:

Post a Comment