Worm VideoBangka, Worm yang Bandel

Posted in Antivirus, Smadav, virus on Feb 07, 2013

Dari sekian banyak ulah virus, seperti menyebar ke USB flashdisk dengan jumlah yang banyak melalui penggandaan sebanyak folder yang ada, merusak dokumen, dan lain sebagainya, namun beda dengan worm satu ini. Walaupun worm ini hanya membuat dua buah file indukan, tetapi kekuatan bertahannya memang kuat, bandel untuk dibersihkan dengan mudah.

 

Karakteristik Worm

Icon: Windows Media Player
Dibuat menggunakan: MS Visual Basic 5.0-6.0   EXE
Nama asli file: KJfiles
Ukuran: 444 KB (454,656 bytes)

Tak ada yang baru dan unik dari tampilan karakter virus ini, tapi siapa yang tau dengan aksinya?

Aksi Virus

Walau kita punya banyak drive aktif, maupun banyak flashdisk yang tertancap ke port USB, hal itu bukan menjadi santapan worm ini.

Adapun yang menjadi aksi serangan worm ini adalah pada Registry:

  • Windows Registry Editor Version 5.00

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]

“HKCU”=hex(2):63,00,3a,00,5c,00,64,00,69,00,72,00,65,00,63,00,74,00,6f,00,72,\

00,79,00,5c,00,43,00,79,00,62,00,65,00,72,00,47,00,61,00,74,00,65,00,5c,00,\

69,00,6e,00,73,00,74,00,61,00,6c,00,6c,00,5c,00,73,00,65,00,72,00,76,00,65,\

00,72,00,2e,00,65,00,78,00,65,00,00,00

 

  • Windows Registry Editor Version 5.00

 [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run]

“Policies”=hex(2):63,00,3a,00,5c,00,64,00,69,00,72,00,65,00,63,00,74,00,6f,00,\

72,00,79,00,5c,00,43,00,79,00,62,00,65,00,72,00,47,00,61,00,74,00,65,00,5c,\

00,69,00,6e,00,73,00,74,00,61,00,6c,00,6c,00,5c,00,73,00,65,00,72,00,76,00,\

65,00,72,00,2e,00,65,00,78,00,65,00,00,00

 

  •  Windows Registry Editor Version 5.00
  •  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
  • “HKLM”=hex(2):63,00,3a,00,5c,00,64,00,69,00,72,00,65,00,63,00,74,00,6f,00,72,\
  • 00,79,00,5c,00,43,00,79,00,62,00,65,00,72,00,47,00,61,00,74,00,65,00,5c,00,\
  • 69,00,6e,00,73,00,74,00,61,00,6c,00,6c,00,5c,00,73,00,65,00,72,00,76,00,65,\
  • 00,72,00,2e,00,65,00,78,00,65,00,00,00

 

  • Windows Registry Editor Version 5.00

 [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run]

“Policies”=hex(2):63,00,3a,00,5c,00,64,00,69,00,72,00,65,00,63,00,74,00,6f,00,\

72,00,79,00,5c,00,43,00,79,00,62,00,65,00,72,00,47,00,61,00,74,00,65,00,5c,\

00,69,00,6e,00,73,00,74,00,61,00,6c,00,6c,00,5c,00,73,00,65,00,72,00,76,00,\

65,00,72,00,2e,00,65,00,78,00,65,00,00,00

Sedangkan untuk peletakan lokasi induk file pada harddisk yaitu pada:

  1. C:\directory\CyberGate\install\server.exe
  2. C:\Document and Settings\User\Application Data\install\server.exe

 

Saat virus sudah berhasil meletakkan indukannya pada lokasi yang aman (yang bahkan pada lokasi tersebut ternyata kita tidak bisa menghapus folder yang dibuat oleh virus/worm), virus akan memanggil “iexplore.exe” untuk dijalankan dan berjalan dibalik layar, entah ini semacam sistem remot kuda Trojan, tak dapat diselidiki dengan mudah. Namun entah kenapa harus ada pemanggilan Dr. Watson (yang mengakibatkan muncunya kotak pesan adanya kerusakan dari IE) dengan parameter:

  • C:\WINDOWS\system32\drwtsn32 -p 320 -e 364 –g

Parameter pemanggil Dr. Watson bisa berubah-ubah.

Cobalah untuk mengkill IE! Jika IE atau Internet Explorer ini tidak dapat dikill berarti indukan virus (worm) ini memang masih aktif, belum benar-benar terhapus.

 

Mencoba Bersihkan dengan Smadav

Walaupun dari laporan hasil Scanning Smadav menyatalkan “Sudah dikarantina”, namun ternyata setelah dilihat pada proses, jika IE masih aktif, dan dicoba dikill, lalu IE aktif kembali, berarti worm ini memang bandel untuk dibersihkan.

Semoga kedepan hal ini sudah bisa diatasi!

Tapi untuk database, Smadav sudah mengenali worm ini, sehingga bagi komputer yang belum terkena worm ini dapat tetap aman dalam pengawasan Smadav. 🙂
Download Smadav di www.smadav.net

 

17 Responses to “Worm VideoBangka, Worm yang Bandel”


  1. fahmi says:

    AUTORUN.INF bisa dihapus dari safe mode, itu ramnit loo…

    Windows akan mengunci AUTORUN.INF karena file ini memang harus dimuat saat sebuah drive di load kedalam komputer. Itu sebabnya AUTORUN.INF tidak dapat dihapus.

     
  2. wawan rustana says:

    D:\autorun inf, C:\autorun inf, suspected INF, tifak bisa dibersihkan

     
  3. wawan rustana says:

    “Autorum INF” virus apa ini ? tidak bisa dibersihkan, virus ini ada pada setiap Driver

     
  4. Linda Yulia says:

    punya saya sudah terserang kayaknya..bandel banget (>.<)"

     
  5. Anonymous says:

    SAYA MENCUBA ANTI VJRUS SMADAV,.MEMANG SANGAT AMPUH.TERIMAKASIH PEREKAYASA ANTI VIRUS INDONESIA.DARI ABDULLAH SHAHMANI PATTANI SELATAN THAILAND. SEMOGA IDE IDE BERLIAN TERUS GEMILANG DI PERSADA INDONESIA SELAMAT SUKSES 2O13.

     
  6. husin aga says:

    terima kasih atas info berbagai virus yang ada semoga anti virus buatan anak negeri ini mampu bersaing dengan anti virus buatan luar negeri
    gunakan selalu produk dalam negeri

     
  7. apakah ini juga menyerang windows media player?
    mengingat windows media player pc saya sering error ketika memutar file media (music dan video)

     
    • RyanBeKaBe says:

      Tidak, sepertinya mereka tidak saling berhubungan, mungkin WMPnya mau minta update. 🙂

       
  8. fajar says:

    wah, virus aneh lagi nih, musti lebih ati ati

     
  9. wah terima kasih informasinya mas…. sangat bermanfaat…

     
  10. wah harus hati-hati nih ,….
    thanks infonya mas …

     
  11. momoshop says:

    SmadAV memang mantaap… High Recommended Free Anti Virus..!! 🙂

     
  12. mahadzira says:

    Terimaksih pak anti virusnya sgt ringan laju dan baik salam cuma perlu ditambah definisi virusnya lagi…. tq

     
  13. smadav is helping out my computer and my usb so i say keep on smadav you the best in producing antvirus

     
  14. jacquis says:

    THIS IS A GOOD ANTI VIRUS

     
  15. Aghnan says:

    Semoga bisa segera teratasi.
    Smadav 9.2 sudah dibungkus.

     


Leave a Reply


  • Search

    Loading
  • Wall

    Previous Next
    Latest on Fri, 08:20 pm

    Azis: @ CEMEWEW, you can go to on http://www.konfirmasi.com/ fo asking to the Smadav Team.

    Azis: @Ransford Odumang, you can inform it to on Smadav email: Smadav@gmail.com.

    Ransford Odumang: I lost my licence key by formatting my pc , i want it back

    CEMEWEW: gan,, ane kna virus yg ngehidden file, tapi bukan virus shortcut, didalemnya ada folder 2 folder {2a40100f-de55-d1ca-1c90-ac00adec4c50} dan autorun.inf di dalem autorun.inf ada file protection for autorun, gimana tuh [...]

    Azis: @fajar, download lagi di http://www.smadav.net

    fajar: tolong mengapa komputer sayatidak bisa buat donwlod

    Azis: @evalyn kasivo, If you wanna get it, You go to on http://www.smadav.net/?lang=en to download it.

    evalyn kasivo: how can i get into this

    Bentshu maitele lincoln: GREAT

    Ricky: Sebagai catatan : Smadav adalah antivirus pelengkap.. dan sebagai antivirus pelengkap maka smadav sudah tergolong the best made in Indonesia free antivirus.. Saran saya gabungkan avast [...]

    » Tuliskan komentar Anda :