INFO LOWONGAN

Silahkan LOGIN Untuk Dapat Berlangganan Info Lowongan Kerja Terbaru

Lowongan Kerja
Subscribe
Unsubscribe



LOWONGAN (BARU)

COPY (Ctrl+A & Ctrl+C) and PASTE "Get Widget" to your webpage:

EXCHANGE LINK

COPY (Ctrl+A & Ctrl+C) and PASTE code below to your webpage:
Preview:
Pasang / Cari Iklan dan Promosi Barang / Jasa



SIGN HERE ShoutMix chat widget





Tukar Link dan Promosi Website - Webkios Direktori gratis untuk promosi dan tukar link website indonesia dengan berbagai macam kategori. Tambahkan website anda sekarang!





Indolyrics





Blog Hafiz Ansyari

Free Promote Your Blog Today



Blog IT - Place Of Knowledge Sharing



Putrabontang

IKLAN HARI INI

noimage
DUIT TIAP BULAN
( / INTERNET)
Tuesday, 09 November 2010
FOR SALE:BRAND NEW APPLE IPAD 64GB (WIFI-3G)$400
FOR SALE:BRAND NEW APPLE IPAD 64GB (WIFI-3G)$400
( / ELEKTRONIK)
Sunday, 22 August 2010
Jual: Blackberry Bold $270 / Blackberry Storm $300 / BlackBe
Jual: Blackberry Bold $270 / Blackberry Storm $300 / BlackBe
(PONSEL & AKSESORIS / Handphone)
Wednesday, 01 July 2009

CARI IKLAN


Sality, Virus No 1 di Indonesia. Membersihkan Hingga ke Akarnya PDF Print E-mail
Written by www.vaksincom.com   
Thursday, 06 January 2011 09:09
W32/Sality.AE               March 3, 2009
Virus nomor 1 di Indonesia, injeksi file exe/com/scr
Kalau Conficker dapat dikatakan sebagai worm nomor satu di Indonesia, maka predikat virus yang paling merepotkan dan paling banyak ditemui Vaksincom di Indonesia pantas di sandang oleh Sality. Virus yang disinyalir berasal dari Taiwan / Cina ini secara meyakinkan menempati ranking pertama dalam infeksi virus yang diterima oleh Vaksincom bersama-sama dengan Conficker.
Memang menyebalkan jika semua program kita ikut dimakan oleh virus [di infeksi], disamping sulit dalam memberantas virusnya terkadang juga file yang sudah di injeksi tersebut tidak dapat digunakan alias rusak setelah di scan dan dibersihkan oleh antivirus, alhasil harus reinstall semua program yang error atau download ulang file yang sudah di injenksi tersebut.
Salah satu virus yang akan menginjeksi file exe/com/scr ini adalah W32/Sality.AE (lihat gambar 1)
alt
Gambar 1, Norman Security Suite dapat mendeteksi Sality.AE dengan baik
Ukuran file yang sudah terinfeksi W32/Sality.AE akan bertambah besar beberapa KB dan file yang sudah terinfeksi W32/Sality.AE ini masih dapat di jalankan seperti biasa. Biasanya virus ini akan mencoba untuk blok program antivirus atau removal tools saat dijalankan serta mencoba untuk blok task manager atau “registry editor” Windows. Untuk mempermudah dalam proses penyebarannya selain memanfaatkan “File Sharing” dan “Default Share” virus ini juga akan memanfaatkan media Flash Disk dengan cara membuat file acak yang mempunyai ekstensi exe/com/scr/pif serta menambahkan file autorun.inf yang memungkinkan virus dapat aktif secara otomatis setiap kali user mengakses Flash Disk.
Untuk blok task manager atau Registry tools, W32/Sality.AE ini akan membuat string pada registry berikut:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\system
  • DisableRegistryTools
  • DisableTaskMgr
Pada saat file yang terinfeksi W32/Sality.AE, ia akan mendekrip dirinya dan mencoba untuk kopi beberapa file *.dll (acak) file DLL kemudian akan menginjeksi file lain yang aktif di memori serta file lain yang terdapat di komputer dan jaringan (file sharing) serta menginfeksi file *.exe yang terdapat dalam list registry berikut sehingga memungkinkan virus dapat aktif secara otomatis setiap kali komputer dinyalakan.
  • HKLM\Software\Microsoft\Windows\CurrentVersion\Run
  • HKCU\Software\Microsoft\Windows\CurrentVersion\Run
  • HKEY_CURRENT_USER\Software\Microsoft\Windows\ShellNoRoam\MUICache
Berikut beberapa contoh file *.dll yang akan di drop oleh W32/Sality.AE.
  • C:\Windows\system32\syslib32.dll
  • C:\Windows\system32\oledsp32.dll
  • C:\Windows\system32\olemdb32.dll
  • C:\Windows\system32\wcimgr32.dll
  • C:\Windows\system32\wmimgr32.dll
Selain membuat file DLL, sality juga akan membuat file *.sys [acak] di direktori “C:\Windows\system32\drivers” [contoh: kmionn.sys]
Blok Antivirus dan software security
Seperti yang sudah dijelaskan di atas bahwa untuk mempermudah proses penyebaran ia juga akan mencoba untuk mematikan proses yang berhubungan dengan program security khususnya antivirus dengan cara mematikan proses yang mempunyai nama dibawah ini:
ALG
InoRPC
aswUpdSv
InoRT
avast! Antivirus
InoTask
avast! Mail Scanner
ISSVC
avast! Web Scanner
KPF4
AVP
LavasoftFirewall
BackWeb Plug-in - 4476822
LIVESRV
bdss
McAfeeFramework
BGLiveSvc
McShield
BlackICE
McTaskManager
CAISafe
navapsvc
ccEvtMgr
NOD32krn
ccProxy
NPFMntor
ccSetMgr
NSCService
F-Prot Antivirus Update Monitor
Outpost Firewall main module
fsbwsys
OutpostFirewall
FSDFWD
PAVFIRES
F-Secure Gatekeeper Handler Starter
PAVFNSVR
fshttps
PavProt
FSMA
PavPrSrv
PAVSRV
Symantec Core LC
PcCtlCom
Tmntsrv
PersonalFirewal
TmPfw
PREVSRV
tmproxy
ProtoPort Firewall service
UmxAgent
PSIMSVC
UmxCfg
RapApp
UmxLU
SmcService
UmxPol
SNDSrvc
vsmon
SPBBCSvc
VSSERV
WebrootDesktopFirewallDataService
WebrootFirewall
 
XCOMM
Selain mematikan proses antivirus di atas, ia juga akan berupaya untuk blok agar user tidak dapat mengakses web dari beberapa antivirus berikut:
  • Cureit
  • Drweb
  • Onlinescan
  • Spywareinfo
  • Ewido
  • Virusscan
  • Windowsecurity
  • Spywareguide
  • Bitdefender
  • Panda software
  • Agnmitum
  • Virustotal
  • Sophos
  • Trend Micro
  • Etrust.com
  • Symantec
  • McAfee
  • F-Secure
  • Eset.com
  • Kaspersky
W32/Sality.AE juga akan mencoba untuk merubah regisrty berikut:
  • HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Setting\"GlobalUserOffline" = "0"
  • HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\system\"EnableLUA" = "0"
  • HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\xxx [xxx adalah acak, contoh : abp470n5]
  • HKEY_CURRENT_USER\Software\[USER NAME]914
  • HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_WMI_MFC_TPSHOKER_80
  • HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_IPFILTERDRIVER
Selain itu ia juga akan mencoba untuk merubah beberapa string registry Windows Firewall berikut dengan menambahkan value dari 0 menjadi 1:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center
  • AntiVirusDisableNotify
  • AntiVirusOverride
  • FirewallDisableNotify
  • FirewallOverride
  • UacDisableNotify
  • UpdatesDisableNotify
dan membuat key “SVC” serta string berikut dengan value 1
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Svc
  • AntiVirusDisableNotify
  • AntiVirusOverride
  • FirewallDisableNotify
  • FirewallOverride
  • UacDisableNotify
  • UpdatesDisableNotify
Tak cuma itu W32/s\Sality.AE juga akan menghapus key “HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ALG”.
 
ALG atau Application Layer Gateway Service adalah services yang memberikan support untuk plug-in protokol aplikasi dan meng-enable konektivitas jaringan / protokol. Service ini boleh saja dimatikan. Dampaknya adalah program seperti MSN Messenger dan Windows Messenger tidak akan berfungsi. Service ini bisa dijalankan, tetapi hanya jika menggunakan firewall, baik firewall bawaan Windows atau firewall lain. Jika tidak komputer yang terinfeksi virus ini akan mengalami celah keamanan yang serius.
baca lanjutannya di sini: ekstrimodem.blogspot.com/2011/01/sality-virus-no-1-di-indonesia.html
Last Updated on Tuesday, 11 January 2011 07:58
 



Related articles:



Pasang / Cari Iklan dan Promosi Barang / Jasa serta Informasi Lowongan Kerja


Pake Terus simPATI PeDe yang Hemat Selamanya Tanpa Batas...


Ngobrol sama banyak teman makin mudah dan murah dengan Flexi ngROOMpi


Share on Facebook

www.facebook.com
Ulti Clocks content

WORLD CUP 2010 LIVE!

Nonton World Cup 2010

POLLING

Negara manakah yang akan menjadi Juara Piala Dunia 2010 ?
 

WHO'S ONLINE ?

We have 1007 guests online

STATISTICS

Members : 84
Content : 284
Web Links : 17
Content View Hits : 285665



Copyright © 2008-2010 www.bontangplasa.com. All Rights Reserved.