hxm-forum.com
SELAMAT DATANG DI HXM FORUM
Please login untuk berdiskusi disini...
kalo belum punya akun silahkan mendaftar dulu...
keuntungan menjadi member:
1. no ads/ iklan
2. see hidden forum
3. free download
dan keuntungan laenya...

HAPPY BROWSING



Join the forum, it's quick and easy

hxm-forum.com
SELAMAT DATANG DI HXM FORUM
Please login untuk berdiskusi disini...
kalo belum punya akun silahkan mendaftar dulu...
keuntungan menjadi member:
1. no ads/ iklan
2. see hidden forum
3. free download
dan keuntungan laenya...

HAPPY BROWSING

hxm-forum.com
Would you like to react to this message? Create an account in a few clicks or log in to continue.

ciri2 kompi terserang viruz sality + cara pembersihan

+10
baster
Sindhu Pamungkas
hidayacht
ivan agasy
Roy suryax
cahcuy
Abelvadhl
eenz
Akbar
s1s1 9elap Qu
14 posters

Go down

ciri2 kompi terserang viruz sality + cara pembersihan Empty ciri2 kompi terserang viruz sality + cara pembersihan

Post by s1s1 9elap Qu Sun Aug 15 2010, 10:37

ini dia jenis worm yang paling banyak kita temui di Indonesia & diperkirakan asalNy dari Taiwan / Cina.

Nama lain virus : W32/Sality.AE, W32.Sality.AE, TROJ_AGENT.XOO [Trend], W32/Sality.ae [McAfee], Sality.AG [Panda Software], Win32/Sality.Z [Computer Associates], Win32/Sality.AA [Computer Associates]

Virus ini akan menginfeksi dan merusak file exe / com / scr. Ukuran file yang sudah terinfeksi Sality akan bertambah besar beberapa KB dan masih dapat di jalankan seperti biasa. Biasanya virus ini akan mem blok antivirus atau removal tools selain itu juga akan memblok task manager atau registry editor Windows. Untuk mempermudah dalam proses penyebaranNy selain memanfaatkan File Sharing dan Default Share virus ini juga akan memanfaatkan media Flash Disk dengan cara membuat file acak dengan ekstensi exe/com/scr/pif serta menambahkan file autorun.inf

Untuk blok task manager atau Registry tools, Sality akan membuat :

HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionPoliciessystem

*

DisableRegistryTools
*

DisableTaskMgr

File yang terinfeksi akan mendekrip diriNy sendiri dan mencoba copy *.dll (acak) dan menginjeksi file lain yang aktif di memori serta file lain yang terdapat di computer dan network (file sharing) serta menginfeksi file *.exe yang terdapat dalam list registry hingga virus dapat aktif secara otomatis setiap kali komputer ente dinyalakan.

*

HKLMSoftwareMicrosoftWindowsCurrentVersionRun
*

HKCUSoftwareMicrosoftWindowsCurrentVersionRun
*

HKEY_CURRENT_USERSoftwareMicrosoftWindowsShellNoRoamMUICache

Beberapa file *.dll yang akan di drop oleh Sality.

*

C:Windowssystem32syslib32.dll
*

C:Windowssystem32oledsp32.dll
*

C:Windowssystem32olemdb32.dll
*

C:Windowssystem32wcimgr32.dll
*

C:Windowssystem32wmimgr32.dll

Selain membuat file DLL, sality juga akan membuat file *.sys [acak] di direktori C:Windowssystem32drivers [misal : kmionn.sys]

Blok Antivirus dan software security

program security dan antivirus yang dimatikan prosesnya : ALG, aswUpdSv, avast! Antivirus, avast! Mail Scanner, avast! Web Scanner, AVP, BackWeb Plug-in – 4476822, bdss, BGLiveSvc, BlackICE, CAISafe, ccEvtMgr, ccProxy, ccSetMgr, F-Prot Antivirus Update Monitor, fsbwsys, FSDFWD, F-Secure Gatekeeper Handler Starter, fshttps FSMA,InoRPC, InoRT, InoTask, ISSVC, KPF4, LavasoftFirewall, LIVESRV, McAfeeFramework, McShield, McTaskManager, navapsvc, NOD32krn, NPFMntor, NSCService, Outpost Firewall main module, OutpostFirewall, PAVFIRES, PAVFNSVR, PavProt, PavPrSrv, PAVSRV, PcCtlCom, PersonalFirewal, PREVSRV, ProtoPort Firewall service, PSIMSVC, RapApp, SmcService, SNDSrvc, SPBBCSvc, Symantec Core LC, Tmntsrv, TmPfw, tmproxy, UmxAgent, UmxCfg, UmxLU, UmxPol, vsmon, VSSERV, WebrootDesktopFirewallDataService, WebrootFirewall, XCOMM

Beberapa website Antiviruz juga di blok kya : Cureit, Drweb, Onlinescan, Spywareinfo, Ewido, Virusscan, Windowsecurity, Spywareguide, Bitdefender, Panda software, Agnmitum, Virustotal, Sophos, Trend Micro, Etrust.com, Symantec, McAfee, F-Secure, Eset.com, Kaspersky

Sality juga merubah registry :

*

HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionInternet Setting”GlobalUserOffline” = “0″
*

HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionpoliciessystem”EnableLUA” = “0″
*

HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesxxx [xxx adalah acak, contoh : abp470n5]
*

HKEY_CURRENT_USERSoftware[USER NAME]91
*

HKEY_LOCAL_MACHINESYSTEMControlSet001EnumRootLEGACY_WMI_MFC_TPSHOKER_8
*

HKEY_LOCAL_MACHINESYSTEMControlSet001EnumRootLEGACY_IPFILTERDRIVER


Selain itu akan merubah beberapa string registry Windows Firewall berikut dengan menambahkan value dari 0 menjadi 1:

HKEY_LOCAL_MACHINESOFTWAREMicrosoftSecurity Center

*

AntiVirusDisableNotify
*

AntiVirusOverride
*

FirewallDisableNotify
*

FirewallOverride
*

UacDisableNotify
*

UpdatesDisableNotify


dan membuat key “SVC” serta string berikut dengan value 1

HKEY_LOCAL_MACHINESOFTWAREMicrosoftSecurity CenterSvc

*

AntiVirusDisableNotify
*

AntiVirusOverride
*

FirewallDisableNotify
*

FirewallOverride
*

UacDisableNotify
*

UpdatesDisableNotify


Sality menghapus key HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesALG.

ALG ( Application Layer Gateway Service ) adalah services yang memberikan support untuk plug-in protokol aplikasi dan meng-enable konektivitas jaringan / protokol. Jika service ini dimatikan, program seperti MSN Messenger dan Windows Messenger tidak akan berfungsi. Service ini bisa dijalankan, hanya jika menggunakan firewall, baik firewall bawaan Windows atau firewall lain. Jika tidak komputer yang terinfeksi virus ini akan mengalami celah keamanan yang serius.

Blok safe mode
..



User tidak dapat booting pada mode “safe mode” hal imi di sebabkan adannya penghapusan key :

*

HKEY_LOCAL_MACHINESYSTEMControlSet001ControlSafeBoot
*

HKEY_LOCAL_MACHINESYSTEMControlSet002ControlSafeBoot
*

HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlSafeBoot



Injeksi file exe / com / scr

File yang ber ekstensi “.exe” yang terdapat dalam list registry menyebabkan virus dapat aktif secara otomatis setiap kali komputer dinyalakan.

*

HKLMSoftwareMicrosoftWindowsCurrentVersionRun
*

HKCUSoftwareMicrosoftWindowsCurrentVersionRun
*

HKEY_CURRENT_USERSoftwareMicrosoftWindowsShellNoRoamMUICache


File yang di injeksi ukurannya bertambah sekitar 68 – 80 KB dari ukuran semula. Salah satu kecanggihan Sality adalah kemampuannya menginjeksi file induk sehingga ukuran file bervirus tidak seragam, jelas lebih sulit diidentifikasi dibandingkan virus lain yang menggantikan file yang ada sehingga ukuran filenya akan sama besar.

Tidak semua program antivirus dapat membersihkan file yang sudah terinfeksi Sality, file tersebut bisa rusak setelah di scan dan di bersihkan oleh antivirus tersebut.

Untuk memperlancar aksinya, virus ini akan akan melakukan koneksi ke sejumlah alamat web yang sudah ditentukan, dan men download trojan / virus lainnya yang di sinyalir merupakan varian dari versi sebelumnya ( update ).

Eksploitasi Default Share dan Full Sharing

Sality akan menyebar dengan cepat melalui jaringan dengan memanfaatkkan default share windows atau share folder yang mempunyai akses full dengan cara menginfeksi file yang mempunyai ekstensi exe/com/scr. Maka sebaiknya nonaktifkan Default Share (C$, D$ .. dst) dan hindari Full Sharing folder di jaringan.

Sality juga akan menambahkan string [MCIDRV_VER] dan DEVICEMB=xxx, dimana xxx menunjukan karakter acak ke dalam file C:Windowssystem.ini.



CARA PEMBERSIHAN

Putuskan hubungan komputer dari jaringan dan internet

Matikan System Restore selama proses pembersihan berlangsung.

Matikan Autorun dan Default Share, buat *.inf, klik kanan – install

Code:
[Version]
    Signature=”$Chicago$”
    Provider=Vaksincom

    [DefaultInstall]
    AddReg=UnhookRegKey
    DelReg=del

    [UnhookRegKey]
    HKLM, SoftwareCLASSESbatfileshellopencommand,,,”"”%1″” %*”
    HKLM, SoftwareCLASSEScomfileshellopencommand,,,”"”%1″” %*”
    HKLM, SoftwareCLASSESexefileshellopencommand,,,”"”%1″” %*”
    HKLM, SoftwareCLASSESpiffileshellopencommand,,,”"”%1″” %*”
    HKLM, SoftwareCLASSESregfileshellopencommand,,,”regedit.exe “%1″”
    HKLM, SoftwareCLASSESscrfileshellopencommand,,,”"”%1″” %*”
    HKLM, SOFTWAREMicrosoftWindows NTCurrentVersionWinlogon, Shell,0, “Explorer.exe”
    HKLM, SYSTEMControlSet001ControlSafeBoot, AlternateShell,0, “cmd.exe”
    HKLM, SYSTEMControlSet002ControlSafeBoot, AlternateShell,0, “cmd.exe”
    HKLM, SYSTEMCurrentControlSetControlSafeBoot, AlternateShell,0, “cmd.exe”
    HKLM, SYSTEMCurrentControlSetServiceslanmanserverparameters, AutoShareWks,0×00010001,0
    HKLM, SYSTEMCurrentControlSetServiceslanmanserverparameters, AutoShareServer,0×00010001,0
    HKCU, SoftwareMicrosoftWindowsCurrentVersionPoliciesExplorer, NoDriveTypeAutoRun,0x000000ff,255
    HKLM, SOFTWAREMicrosoftWindowsCurrentVersionpoliciesExplorer, NoDriveTypeAutoRun,0x000000ff,255

    [del]
    HKCU, SoftwareMicrosoftWindowsCurrentVersionPoliciesSystem,DisableRegistryTools
    HKCU, SoftwareMicrosoftWindowsCurrentVersionPoliciesSystem,DisableTaskMgr
    HKLM, SoftwareMicrosoftWindowsCurrentVersionPoliciesSystem,DisableRegistryTools
    HKLM, SoftwareMicrosoftWindowsCurrentVersionPoliciesSystem,DisableTaskMgr

Matikan program aplikasi yang aktif di memori terutama dalam daftar startup.

Scan dengan removal tools dengan terlebih dahulu merubah ekstensi dari removal tools tersebut dengan ekstensi lain ( misal, *.exe menjadi *.cmd ) atau pakai media write protect, file removal tersebut tidak di infeksi ulang oleh Sality.

Delete the value from the registry

1. Click Start > Run.
2. Type regedit
3. Click OK.Note: If the registry editor fails to open the threat may have modified the registry to prevent access to the registry editor. Security Response has developed a tool to resolve this problem. Download and run this tool, and then continue with the removal.
4. Navigate to and delete the following registry entry:HKEY_LOCAL_MACHINESYSTEMControlSet001ServicesSharedAccessParametersFirewallPolicyStandardProfileAuthorizedApplicationsList”[INFECTED FILE]” = “[INFECTED FILE]:*:Enabled:ipsec”
5. Navigate to and delete the following registry subkeys:
* HKEY_CURRENT_USERSoftware[USER NAME]914
* HKEY_LOCAL_MACHINESYSTEMControlSet001EnumRootLEGACY_WMI_MFC_TPSHOKER_80
* HKEY_LOCAL_MACHINESYSTEMControlSet001EnumRootLEGACY_IPFILTERDRIVER
6. Restore the following registry entries to their previous values, if required:
* HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionInternet Setting”GlobalUserOffline” = “0″
* HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionpoliciessystem”EnableLUA” = “0″
7. Restore registry entries under the following registry subkeys to their previous values, if required:
* HKEY_CURRENT_USERSystemCurrentControlSetControlSafeBoot
* HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlSafeBoot
* HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionExtStats
* HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionExtStats
* HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionExtStats
* HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionExtStats
* HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionExplorerBrowser Helper Objects
* HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionExplorerBrowser Helper Objects
8. Exit the Registry Editor.
s1s1 9elap Qu
s1s1 9elap Qu
Admin

Jumlah posting : 2087
koin : 8141
Join date : 23.03.10

http://s1s1-9elap-qu.blogspot.com

Kembali Ke Atas Go down

ciri2 kompi terserang viruz sality + cara pembersihan Empty Re: ciri2 kompi terserang viruz sality + cara pembersihan

Post by Akbar Mon Aug 23 2010, 19:05

ijin kasik cendol kang....mantap
Akbar
Akbar
Warga baru
Warga baru

Jumlah posting : 111
koin : 5195
Join date : 05.06.10

Kembali Ke Atas Go down

ciri2 kompi terserang viruz sality + cara pembersihan Empty Re: ciri2 kompi terserang viruz sality + cara pembersihan

Post by eenz Wed Oct 13 2010, 12:29

Wih postingnya apik2 ini bocah... Edan tenan ...Siiiiip..
eenz
eenz
Numpang
Numpang

Jumlah posting : 18
koin : 4973
Join date : 10.10.10

Kembali Ke Atas Go down

ciri2 kompi terserang viruz sality + cara pembersihan Empty Re: ciri2 kompi terserang viruz sality + cara pembersihan

Post by Abelvadhl Wed Oct 13 2010, 19:13

ijin ngesave buat jaga jaga..
Abelvadhl
Abelvadhl
Warga baru
Warga baru

Jumlah posting : 143
koin : 5252
Join date : 14.05.10

Kembali Ke Atas Go down

ciri2 kompi terserang viruz sality + cara pembersihan Empty Re: ciri2 kompi terserang viruz sality + cara pembersihan

Post by cahcuy Thu Oct 14 2010, 07:15

Kang, numpang nanya. Berhubung kompi ane ga bisa dibuka task managernya itu knapa ya? Itu registry nya kna ya?
Cara balikinnya gmana kang?

Maaf kalo kebanyakan nanya. Mohon bantuannya
cahcuy
cahcuy
Warga baru
Warga baru

Jumlah posting : 232
koin : 5386
Join date : 28.03.10

http://www.cahcuy.wordpress.com

Kembali Ke Atas Go down

ciri2 kompi terserang viruz sality + cara pembersihan Empty Re: ciri2 kompi terserang viruz sality + cara pembersihan

Post by cahcuy Thu Oct 14 2010, 11:58

Wah kang, tnyata stelah d cek kyaknya kompi ane kna nie virus!

Ane liat tutorial d atas pake aplikasi lg ya kang? Remove tools?
cahcuy
cahcuy
Warga baru
Warga baru

Jumlah posting : 232
koin : 5386
Join date : 28.03.10

http://www.cahcuy.wordpress.com

Kembali Ke Atas Go down

ciri2 kompi terserang viruz sality + cara pembersihan Empty Re: ciri2 kompi terserang viruz sality + cara pembersihan

Post by Roy suryax Thu Oct 14 2010, 18:47

ini virus bahaya jga dek kompi om pernah kena nih :D tapi sekarang udah aman
Roy suryax
Roy suryax
Numpang
Numpang

Jumlah posting : 17
koin : 4962
Join date : 14.10.10

Kembali Ke Atas Go down

ciri2 kompi terserang viruz sality + cara pembersihan Empty Re: ciri2 kompi terserang viruz sality + cara pembersihan

Post by ivan agasy Tue Oct 19 2010, 23:48

nice inpo kang,,,, ijin baca ya,,,,,
avatar
ivan agasy
Ngontrak
Ngontrak

Jumlah posting : 56
koin : 5192
Join date : 06.04.10

Kembali Ke Atas Go down

ciri2 kompi terserang viruz sality + cara pembersihan Empty Re: ciri2 kompi terserang viruz sality + cara pembersihan

Post by hidayacht Mon Nov 01 2010, 19:15

ijin nmbah klo terkena viruz ne, bisa dhapus dengan + task manager bisa buka dgn mendolot app yg nm'y SALITY KILLER
hidayacht
hidayacht
Moderators
Moderators

Jumlah posting : 786
koin : 6946
Join date : 26.06.10

http://hidayachtsite.blogspot.com

Kembali Ke Atas Go down

ciri2 kompi terserang viruz sality + cara pembersihan Empty Re: ciri2 kompi terserang viruz sality + cara pembersihan

Post by Sindhu Pamungkas Mon Nov 01 2010, 19:41

nice info om sisi
Sindhu Pamungkas
Sindhu Pamungkas
Moderators
Moderators

Jumlah posting : 327
koin : 6331
Join date : 18.09.10

http://sindhupripamungkas.blogspot.com

Kembali Ke Atas Go down

ciri2 kompi terserang viruz sality + cara pembersihan Empty Re: ciri2 kompi terserang viruz sality + cara pembersihan

Post by baster Tue Nov 16 2010, 03:08

ijin praktekin om ...tanktop kna sality nie...g bsa dhlagin pkek antivir
baster
baster
Warga baru
Warga baru

Jumlah posting : 168
koin : 5098
Join date : 14.11.10

Kembali Ke Atas Go down

ciri2 kompi terserang viruz sality + cara pembersihan Empty Re: ciri2 kompi terserang viruz sality + cara pembersihan

Post by string Sun Nov 28 2010, 14:18

wah ada yg kelewat ni
thnx info.a kang
string
string
Warga baru
Warga baru

Jumlah posting : 220
koin : 5177
Join date : 20.11.10

http://senar6.blogspot.com

Kembali Ke Atas Go down

ciri2 kompi terserang viruz sality + cara pembersihan Empty Re: ciri2 kompi terserang viruz sality + cara pembersihan

Post by Boy_screw Tue Dec 21 2010, 00:32

oh ya kang, klo kek gni qra2 knp ea?? ?????
ciri2 kompi terserang viruz sality + cara pembersihan A0vyn8
bkn cma sotosop yg kek gtu kang, tp kdg aplikasi portable jg ga bs d buka benjol
Boy_screw
Boy_screw
Warga baru
Warga baru

Jumlah posting : 178
koin : 5225
Join date : 13.07.10

Kembali Ke Atas Go down

ciri2 kompi terserang viruz sality + cara pembersihan Empty Re: ciri2 kompi terserang viruz sality + cara pembersihan

Post by Azwar anas Sun Dec 26 2010, 10:51

removal toolnya dolod dmn?
avatar
Azwar anas
Ngontrak
Ngontrak

Jumlah posting : 78
koin : 5076
Join date : 23.08.10

Kembali Ke Atas Go down

ciri2 kompi terserang viruz sality + cara pembersihan Empty Re: ciri2 kompi terserang viruz sality + cara pembersihan

Post by Bandhit Thu Mar 24 2011, 19:28

Klo foto di explore jd tumbnail gmn ya kang.. Ga kliatan fotony langsung gitu.. Cm ikon aj.. Dulu tak scan pake smadav salityny ampe ratusan di registry, trus di quarantine eh mlh hang, tpaksa instal ulang.. Trus klo dicolokin k flasdisk pasti bikin file ghost.exe dan autorun di flasdisk tsb.. Mhn pencerahanny
Bandhit
Bandhit
Ngekost
Ngekost

Jumlah posting : 22
koin : 4826
Join date : 06.03.11

Kembali Ke Atas Go down

ciri2 kompi terserang viruz sality + cara pembersihan Empty Re: ciri2 kompi terserang viruz sality + cara pembersihan

Post by Sponsored content


Sponsored content


Kembali Ke Atas Go down

Kembali Ke Atas

- Similar topics

 
Permissions in this forum:
Anda tidak dapat menjawab topik