Home | a plain old wp coder | Web Design and Wordpress Custom

 

Conficter dan Scan Virus secara Manual

Bila salah satu gambar tidak`terlihat di browser berarti komputer kamu sudah kena malware, bro. Karena tiap gambar ini disimpan di server vendor anti virus ternama. Hanya malware saja yg melakukan blok akses dari website nemesis mereka, yaitu para pembuat anti virus.

Detektor Virus via Tes Gambar

  1. image situs fsecure dari Fsercure.com
  2. image secureworks.comdari Secureworks.com
  3. dari trendmicro.eu dari Trendsmicro.com
  4. confickerworkinggroup.orgdari Confickerworkinggroup.org
  5. image dari free.avg.com dari Free.avg.com
  6. imeage eset.com Image dari Eset.com
  7. image dari symantec.com Image dari Symantec.com
  8. dari sophos.com dari Sophos.com
  9. dari free-av.comdari Free-av.com
  10. dari avira.com dari Avira.com

Cara baca image

Ps : image nomor 5 dan seterusnya bukan untuk pengecekan conficter tapi virus secara general. Semua gambar diatas tidak satu pun yg disimpan di flicker ataupun di server bakawan. Melainkan langsung di hotlink ke situs bersangkutan. Hotlink dilakukan tanpa ijin dan tanpa tau image apa yg dilink karena diambil dari cache google. Saat menulis posting ini saya belum install anti virus conficter demi studi kasus di komputer sendiri.

Mengecek Fitur Image Load Browser

Pengguna Firefox bisa mengecek fitur image aktif atau tidak via Tools >> Option >> Tab Content. Seharusnya “Load Images Automatically” sudah diceklist. Sementara pengguna Internet Explorer bisa menemukannya di Tools >> Internet Options >> Tab Advanced. Scroll sampai ke bagian Multimedia lalu ceklist “Show Pictures”. (Kata padanan buat ceklist apa yah ? kasih tanda curug?).

Detektor Tambahan

Selain detektor gambar di atas, ada juga detektor virus conficter lain di universitas bonn (mengatakan kalau status komputer sy sudah kena conficter variant B). Detektor ini juga sama sama terinspirasi ide joe stewart. Ide awal berasal dari eye chart di confickerworkinggroup.org

Ciri Virus Conficter

Apa itu Conficter ? Conficter itu sebuah worm, yg juga dikenal sebagai Kido atau Downadup. Worm ini mulai aktif sejak november 2008 dan bekerja memanfaatkan lubang keamanan windows.

  1. Salah satu fitur menarik dari virus ini adalah menginstal anti virus palsu. Software palsu ini bernama Spyware Protect 2009 yg selalu menampilkan pesan pop up warning menyebalkan yg mengatakan kalau komputer kita kena virus. Software ini dihargai $49.95 per lisensi. Pop up ini terus menerus muncul mengganggu aktifitas dan membuat siapa pun pasti kesal.

    Bila korban yang kesal itu bodoh maka dia bakal membeli lisensi ini melalui kartu kredit via internet. Otomatis, nomor pin kartu kredit dia sudah berada di tangan pembuat virus dan siap untuk dikuras habis habisan. Dan bila korban itu putus asa, dia bakal instal ulang windows lagi kemudian menulis posting di blog bakawan hahahah.

  2. Melakukan update varian virus secara berkala via koneksi peer to peer antara komputer yg sudah terinfeksi. Biasanya penambahan fitus baru yg tujuannya mengelabui scanning anti virus. Proses update ini tanda virus juga di-maintenance seperti layaknya antivirus.
  3. Kadang pada tanggal tertentu, virus mendownload langsung ke domain dgn server bullet proff yg dihost di cina. Some asshole web hosting di cina mengijinkan spammer, carder, dan cracker menyewa server mereka sekalipun jelas jelas dipakai untuk mencederai privasi orang.

    Bahkan salah satu web hosting ini, Tecom, mempromosikan layanan brengsek mereka dgn tajuk :

    Umumnya, provider web hosting itu akan segera suspend account dan shutdown web site bila mengetahui kamu mengirim e-mail spam dan redirect orang ke situs kamu yg ada di server mereka. Web hosting Bullet-Proof akan membantu kamu redirect pengunjung dan kamu juga tidak perlu khawatir (disuspend) karena komplain spam.”

    Biasanya bila sebuah domain dipakai ngespam atau pun menyebar malware, maka kita bisa melaporkan domain tsb kepada perusahaan web hosting yg mendaftarkan domain tsb. Nantinya mereka akan suspend account pemilik domain spam beserta situs jahanam mereka dari internet.

    Tapi hal tersebut tidak berlaku bagi domain bulletproof karena perusahaan hosting mereka tidak akan mengabulkan permintaan kita. Cuma permintaan negara RRC (Republik rakyat cina) aja yg bisa memaksa karena perusahaan mereka berada di bawah yuridiksi hukum RRC. Domain dan server bulletproof ini juga menjadi alasan mengapa banyak blogger yg ngeblok ip address dari cina.

  4. Menurut para ahli, kode virus ini sepenuhnya dienskrip sehingga susah dianalisa.
  5. Dilengkapi rootkit yg mampu menguasai komputer korban sehingga pembuat rootkit bisa memiliki akses admin via koneksi internet. Rootkit akan membuat backdoor yg memudahkan penyadapan informasi korban.

    Rootkit umumnya didesain agar operating system juga tidak mampu menonaktifkan rootkit ini. Dalam konteks windows, bahkan Task Manager pun tidak bisa menghentikan proses rootkit. Makanya saat kita melakukannya via task manager, windows sering ngehang dan shut down otomatis seolah virus sudah jadi komponen vital windows.

  6. Virus berusaha koneksi ke CNN.com, AOL.com, eBay.com, MSN.com dan MySpace sebagai test apakah koneksi internet tersedia. Kemudian menghapus jejak koneksi bar
    usan agar kita tidak akan menemukan jejak tsb di folder history windows.
  7. Virus ini tidak menginfeksi linux dan Macintosh. Apakah arti pertanda kedua operating sistem ini lebih hebat ? hahaha bocah mana yg mau percaya ? virus aja ngak mau pake linux dan Macintosh apalagi manusia. *ditimpuk pake dus cd ubuntu segede gaban gambreng*
  8. Cara Kerja Virus : Penyebaran dimulai melalui lubang keamanan windows dan juga melalui flashdisk dan jaringan LAN yg memiliki password yg lemah. Nantinya, virus akan membuat anti virus impoten dan memblok akses koneksi ke web site perusahaan anti virus.
  9. Policy windows untuk Lckout Account direset paksa.
  10. Service Windows seperti automatic updates, Background intelligent transfer Service (BITS), Windows defender, dan windows error reporting disabled.
  11. Account user terkunci.
  12. Domain controller bekerja pelan.
  13. Adanya penambahan file di folder etc.

Cek domain perusahaan anti virus

Bila kamu memiliki koneksi internet, maka kamu bisa browsing ke situs dibawah ini untuk memastikan lebih lanjut apakah komputer kamu kena virus. Daftar situs ini adalah daftar official site perusahaan antivirus.

  1. Situs AVG di http://free.avg.com/
  2. Situs Eset (Proteksi spyware dan malware) di http://www.eset.com/
  3. Situs Symantec (Perusahaan Norton Anti Virus) di http://www.symantec.com/
  4. Blog daftar virus kasperky di http://www.viruslist.com/en/weblog
  5. Perusahaan Anti Virus Sophos di http://www.sophos.com/
  6. Situs Avira (Antivir) di http://www.free-av.com/ dan http://www.avira.com/
  7. Blog trend micro di http://countermeasures.trendmicro.eu/

Bila kamu sudah menghapus cache browser sebelumnya, dan ternyata browser kamu berhasil me-load situs antivirus tsb maka artinya komputer kamu sudah bebas virus Conficter dan variant virus ini. Salah satu modus operandi Virus conficter ini ialah dengan memblok akses ke domain perusahaan tsb. Metode ini juga bisa dipakai untuk varian malware lain yg juga berusaha memblok akses browsing kita ke situs di atas.

avgcache.gif

Kamu bisa mengecek cache situs via google cache untuk melihat bagaimana isi konten situs yg diblok virus.

Gambar disamping adalah Contoh cache situs AVG. Bila kita bisa membaca cache, artinya googlebot bisa mengakses situs yg virus blok dan situs masih eksis di internet sampai tanggal pembuatan cache tsb.

Cek Windows Service

Cek status build in service windows seperti

  1. Automatic Updates
    via control panels atau dgn shortcut “C:\WINDOWS\system32\wuaucpl.cpl”
  2. Background Intelligent Transfer Service (BITS)
    via start >> run >> services.msc lalu lihat daftar service yg berjalan di balik layar. Periksa apakah BITS ini aktif atau tidak.
  3. Error Reporting Services (Idem sama cara bits)

Bila status salah satu service non aktif tanpa sepengetahuan kita, atau policy kunci account telah berubah tanpa ijin maka ada kemungkinan komputer kita sudah bermasalah.

Download Removal Tools

Saat kita mencari tool pembasmi virus ini, Ternyata menggunakan Search engine bukan ide terbaik karena penggunaan black hat seo dalam penyebaran virus. Menurut vendor panda, googling dgn keyword conficter ternyata menghasilkan link ke situs malware. Perusahaan anti virus lebih menyarankan kita mendownload langsung ke offical website vendor. Tapi bagaimana cara download anti virus bila akses situs aja di blok ?

Nah, disinilah ironi saran sy berikut ini. Kita tidak akan memblok tool removal dari situs resmi melainkan dari situs download software biasa seperti cnet.com. Sebenarnya mendownload dari cnet.com ini agak berbahaya. Kita tidak tau apakah software mereka itu bebas virus. Situasi ini seperti pepatah buah simalakama, yah ? Tapi berhubung kalau kita ngak download bukan cuma bapak dan ibu yg mati tapi kita juga ikut mati. Yah udahlah, download aja hahahha (kecuali kamu mau install ulang windows lalu download dari situs resmi).

Berikut ini daftar download baik offical maupun via cnet

  1. McAfee’s Stinger Tool: McAfee-AVERT-W32-Conficker-Stinger dan (tinyurl.com/apex-worm1 untuk jaga jaga bila kena blok) di download.cnet.com
  2. Symantec’s Removal Tool di cnet (ini tinyurl yg akan redirect ke halaman yg sama, apex-worm2)
  3. Sophos Removal Tool di cnet. (apex-worm3)

Disclaimer : resiko tanggung sendiri. Setiap tool removal ini spesifik pada worm conficter aja. Bila ternyata kamu memang sudah terinfeksi (karena gambar ngak kelihatan) maka ada kemungkinan infeksi variant baru atau memang bukan worm confickter.

Scanning Virus

Akhir sy cuma mendownload Stinger Tool Mcafee. Dan mulai mensave file dgn nama aneh seperti xxsdsersdfks.exe. Hahaah tujuannya agar saat virus scan file, dia tidak menemukan nama dgn embel2 confickter pada nama file. Sy ngak tau cara ini berguna atau tidak. Tp setidaknya tool remover ini bisa scan sistem komputer saya.

Daftar File yg kena

  1. Svchost.exe >> w32/conficker!mem torjan. Status tidak dapat diperbaiki :( .
  2. 01.tmp, 02.tmp, 03.tmp, 04.tmp >> w32/conficker!sys trojan
  3. nszukcaq.dll >> w32/conficker.worm

Setelah restart komputer, maka saat melakukan deteksi gambar kembali setiap gambar bisa tampil di browser. :D

Pasca Scanning Virus

Disable autorun

Salah satu varian worm ini efektif menyebar melalui autorun USB. Makanya langkah pencegahan yg penting adalah menyumbat akses via fitur autoron windows. Untuk mendisable autorun sepenuhnya :

  1. Buka notepad.exe
  2. tulis barisan kode registry ini :

    REGEDIT4 [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\IniFileMapping\Autorun.inf]@=”@SYS:DoesNotExist”

  3. Simpan ke file ekstensi reg (contohnya lalala_regeditnoautorun.reg)
  4. Double klik anti autorun ini.
  5. Periksa autorun apakah masih berfungsi dengan memasukkan CD ke cdroom.

Download tool remover tamba
han

  1. Panda vaksin USB : Tool blog penyebaran virus yg memanfaatkan media USB drives (flashdisk)
  2. Microsoft’s Malicious Software Removal Tool: malwareremove. Bila kita sudah terinfeksi malware, maka pasti situs ini sudah diblok. Tool ini bisa juga menghapus worm Blaster, Sasser, and Mydoom.

Trivia (serba serbi info)

Hang the Bitch!

Microsoft menawarkan hadiah $250,000 bagi siapa saja yg mampu memberi informasi siapa pembuat virus conficter ini, baik hidup maupun mati. Pada tahun 2003, perusahaan ini meluncurkan program 5 juta dollar yg ditujukan untuk menangkap pelaku. Sebelumnya, hadiah yg sama ditawarkan bagi penangkapan worm MSBlast, virus Sobig, virus Mydoom, dan worm Sasser.

Daftar Korban Virus

  1. Semua Komputer gua, Anjing!
  2. Komputer kantor
  3. Warnet temen gw
  4. Universitas Utah : 700 komputer universitas terinfeksi dan 3 klinik mahasiswa dan rumah sakit kampus. Upaya pencegahan pertama adalah dengan mematikan koneksi internet sehingga virus bisa diisolasi terlebih dahulu sebelum dibersihkan menggunakan anti virus yg sy ngak tau.
  5. Semua komputer pake windows bajakan yg terkoneksi ke internet.

Ciri Ciri Korban Virus

  1. Sudah pasti semua korban virus ini memakai Microsoft windows operating system. Memang Microsoft sudah menyediakan patch. Tapi fitur automatic updates sudah diblok virus dan microsoft sendiri tidak memberi ijin akses download bagi komputer tanpa lisensi resmi windows. Apalagi sudah menjadi thumbrule untuk menonaktifkan secara sengaja fitur automatic updates karena fitur ini mengijinkan situs microsoft mengecek apakah OS windows yg kita pakai itu windows original atau bajakan. kita kan ngak mau windows kita dikasih tanda bajakan ama microsoft via proses update hehehehe.
  2. Mayoritas komputer korban berasal dari asia dimana tinggi tingkat pembajakan windows.
  3. Versi windows bisa vista maupun XP.

Spekulasi Tujuan Virus

Ada Spekulasi menarik mengenai tujuan pembuat conficter. Apakah worm ini bertujuan iseng ? atau lebih memiliki tujuan bisnis dikarenakan virus menginstal anti virus palsu yg tidak melakukan apapun selain menambah lebih banyak virus ? Spekulasi ini melebar sampai adanya kemungkinan worm dan jaringan komputer yg terinfeksi olehnya akan disewakan. Seperti amazon.com yg menyediakan jaringan cloud komputer bagi klien di seluruh dunia, para pembuat conficter mungkin akan menyewakan jaringan komputer untuk tujuan jahat seperti spamming.

REFERENSI

  1. en.wikipedia.org/wiki/Conficker : Berisi data variant dan informasi general virus.
  2. Download Conficker Watch New Variant in the Mix : Bila kamu ngak bisa baca artikel ini berarti ada kemungkinan situs kamu sudah kena virus
  3. Threat Level Privacy, Crime and Security Online
  4. Conficker War Room! Your Front Row Seat For Cyber Armageddon : Lelucon bodor soal kiamat digital dikarenakan worm pintar ini.

Diclaimer : Dalam posting ini, conficter kadang disebut worm, lalu virus dan sesekali cuma dipanggil malware. Kode mereka canggih dan terminologi tradisional sudah tidak bisa memberi nama lagi. Btw, sy suka disclaimer. Mereka menyembunyikan kebodohan saya sama instilah komputer hahaha

Tags: ,

34 Responses to “Conficter dan Scan Virus secara Manual”

  1. d3ptzz on May 10th, 2009 8:37 am

    Hahaha
    *terpengaruh kang uiwuw:
    iya ya, virus aja ga mau make linux. Kok saya bela-belain pakai linux? Padahal windows saya asli.. Wah terpengaruh nih..
    *udah sadar…
    Lah virus kan musuh manusia… Masa kita ngikut musuh kitaa?? Hidup opensource…hahaha

    baru tau juga, komputer kang uiwuw berbentuk Anjing!!! Bagus banget yah…:))

    numpang ngakak lagi…hahahahaha…

    btw nice inpo gan.. Dan selama ini saya juga bisa konek ke norton update. Berarti aman dong yah..hehe..

  2. galih on May 10th, 2009 8:37 am

    selalu aman karena linux…
    tapi top dah infonya….

    heheheh

  3. uwiuw on May 10th, 2009 8:57 am

    hahahah masak sih musti ngikuti musuh…virus itu bukan musuh. Tapi temen yg nusuk dari belakang. Som sekalipun nusuk kan tetep temen hehehehe (tapi harus dibasmi bila bikin masalah)…siksa! gebukin! ganyang!

  4. uwiuw on May 10th, 2009 8:58 am

    yee…lih, kan linux itu kayak pasang pasir…ngak ada game. Mau idup tanpa game ? hahahahha mati dah gw!

  5. galih on May 10th, 2009 9:04 am

    saya juga hoby game kok mas, malah nggak bisa lepas…
    makanya saya masih pake dual os…
    windows cuma buat maen dota…

    monster kill!

  6. uwiuw on May 10th, 2009 9:38 am

    saya sendiri lagi main mafia. old stuff tp lumayanlah untuk mengusir kebosanan

  7. thegands on May 10th, 2009 9:59 am

    saya tidak akan pindah ke lain hati. hati saya akan tetap di counter strike. hehehe

  8. thegands on May 10th, 2009 10:02 am

    tanggung jawab bro, gambarnya gak nampil pakai lynx.. hahahaha

  9. uwiuw on May 10th, 2009 10:11 am

    hahaha yah iyalah dunk! kalau nampil di lynx artinya bukan browser lynx.

  10. uwiuw on May 10th, 2009 10:12 am

    @gands : counter strike ? hmm udah lama tuh ngak main ini. CD nya udah rusak euy. GTA yg baru udah main

  11. dani on May 10th, 2009 10:16 am

    siyal, ini pasti lagi kalap nulis..
    iya..baru tau nama semua komputernya, ternyata, Anjing, tho..
    lalu kalo namanya sama semua, manggilnya gemana…Anjing 1, Anjing 2, …gitu ya.. :D

    jadi, komputer yg di rumah biasanya kena gangguan itu darimana? pencegahannya (selain ganti windows dgn linux)? :)

    jd inget kalo windows saya blm diupdate av-nya..

  12. gdenarayana on May 10th, 2009 10:18 am

    sebagai pecinta bajakan makane saya dikira sepamer muluk nie…wkwkwkwk

    ehhh saya mau coba juga deh scan..lahhh tp norton saya ini juga bajakan tp bisa updet juga nie…gimana donk…hahahah :mrgreen:

    mo install ubuntu aja deh…wkwkwkwk :lol:

  13. uwiuw on May 10th, 2009 10:46 am

    ngak ada pencegahan. Dibiarin aja kecuali udah mulai aneh2 kayak popup warning minta sumbangan anak2 kelaparan di afrika atau sejenisnya hahahhaha.

    Tapi sekarang sy mulai awas karena mereka menyedot koneksi sy. Udah make im2 yg pas pasaan quota bandwidthnya masak dibiarin ada background aplikasi. jangankan virus, googlupdate,exe saya labas ngak boleh aktif saat sy koneksi belum idle.

    awal ganguan sih paling gara2 kumpul kebo. satu komputer di pake flashdisk macem2. Apalagi di kantor udah pake LAN (yg lebih sering dipake main game heheheh). yah udah kena satu kena semua

  14. uwiuw on May 10th, 2009 11:27 am

    lah, wah, makin dikit nih parther in crime. Udah pada tobat ngikutin tux ke antartika. mau pada jadi pinguin yah ?

    iya bro….koment ini juga masuk kotak box spam. padahal enggak dimasukin ke blacklist ip loh. sumpeeeeeh!

  15. dani on May 10th, 2009 4:10 pm

    bli wayan nara lg gerilya mungkin, trus di blog lain yg make akismet, blm dilolosin.. :) ato gerilyanya emang lg kalap..cmiiw

    eh ada notify ala abegeh :D

  16. uwiuw on May 10th, 2009 4:22 pm

    dan, biar ngak ketemu dicari orang lewat searh engine hehehe. atau diterjemahkan ke bahasa indonesia aja yah.

  17. nyubi on May 11th, 2009 3:45 am

    wah, begitu berbahanya yah mas
    sangat berguna untuk antisipasi
    salam kenal mas jgn lupa komen baleknya

  18. suryaden on May 11th, 2009 7:52 am

    gambar nomer empat nggak muncul, toloooong…

  19. thegands on May 11th, 2009 10:03 am

    saya coba buka halaman ini pakai IE8. pertama gambar dari Confickerworkinggroup gak nampil. kayaknya broken image. sya reload lagi, gambar dari avg gak nampil. benar2 suck nih IE!!

  20. nomercy on May 11th, 2009 10:25 am

    mudah2an komputer saya gak kena virus … dah lama putus hubungan dengan virus … hehehe :D

    btw, buat yg bikin virus jangan yg sadis2 ya … bikin virus yg enak2 aja … misalnya virus yang bisa tiba2 datengin uang ke rekening kita-kita atau virus yang menyelesaikan posting yg tertunda di blog kita-kita … kan enak gitu … :D

  21. masarif on May 11th, 2009 11:36 am

    aduh pelajaran tingkat tinggi inni…
    gambar2 bisa terlihat smwa. pada titik ini berarti aman, kan?
    Sek moco maneh…

  22. thegands on May 12th, 2009 6:08 am

    saya gak mau lagi maen GTA. benar2 kecanduan saya.. hahahaha.. cukuplah game pertama yang membuat saya kecanduan.. Counter Strike..
    Team, fall back.!!

  23. uwiuw on May 13th, 2009 10:07 am

    iya tunggu aja sy bakal kesana. dan makasih udah komentar di blog ini yah :D

  24. uwiuw on May 13th, 2009 10:09 am

    wah yg bener nih den surya ahahhah. Sabar. celarin dulu cache browsernya. Coba load lagi halaman ini

  25. uwiuw on May 13th, 2009 10:17 am

    IE dipiara…kambing dipiara (ngutip kasino warkop) hahaha. Tapi lumatan kok IE 8 dibanding yg sebelum2nya. Setidaknya mulai taat ama web standar

  26. uwiuw on May 13th, 2009 10:26 am

    hahah bisa aja si abang. soal duit sy juga mau…asal jangan yg make virus sukses bla bli blulshit :D

    iya apalagi kalau ada modul yg bisa bantu kita nulis posting ? ada bang, tapi nanti postingnya kayak konten blog abang tempo hari hahahah discaper orang hahahahah

  27. uwiuw on May 13th, 2009 10:33 am

    bearti koneksi mas arief ngak ada conficter. Tp cuma buat jenis virus ini aja loh hehehe kalau yg lain ndak tau aku

  28. uwiuw on May 13th, 2009 10:35 am

    iya apalagi GTA 4 waduh liat spec nya aja udah keder y…makanya balik lagi ke game jadul kayak mafia…..kecanduan nembak orang dan nabrak pejalan kaki yah hahahahah sy itu

  29. antown on May 15th, 2009 2:10 am

    beuh, gitu toh. asli baru tahu saya.
    ok mudah2an cepat sembuh yang kena virus

  30. uwiuw on May 15th, 2009 11:40 am

    wah makasih ton…doain aja hehehe :D

  31. annosmile on May 25th, 2009 11:43 am

    wah..komputerku aman
    gag ada virus..

  32. Uchan on May 29th, 2009 11:28 am

    Soal mayoritas dari Asia, apa bukan karena faktor XXX (misal orang sini masih agak telat soal komputer, jadi makenya asal2an)

    Btw, saya mau nimpuk pake CD ubuntu juga boleh gak :lol: (becanda gan)

  33. uwiuw on May 29th, 2009 10:31 pm

    hmm bisa dibilang begitu juga chan. tp worm ini kebetulan masuk dari lubang yg cuma bisa ditambal bila kita dpt update dari microsoft langsung. yah otomatis yg bisa bajakan kan ?

    oke deh chan, timpuk aja hahahha. Ubuntu kek, mau slackware kek. ngak takut! hahahha

  34. riapstant on December 1st, 2009 2:51 pm

    bos…gmn nih tiap kali mau browsing langsung gambarnya item….udah coba discan antivirus tp te2p aja tiap internetan gambarnya ky gt….tlng di bantu…

Leave a Reply. Btw, i have right to delete your comment. Sometimes, i need to save my databse space.




Validated by HTML Validator (based on Tidy)