• Welcome to my blog!

AVI Hajar Worm Shortcut
Diposting oleh Delta NEt


Pernahkan anda menemukan komputer Anda tiba-tiba berat dan banyak sekali ditemukan

sampah berupa shortcut dengan nama-nama seperti Mocrosoft.lnk, SuratQ.lnk, New Harry Potter, dan .lnk lainnya? Apabila jawabannya ya, berarti komputer Anda telah terinfeksi worm VBS/Yuyun.A atau juga dikenal sebagai worm shortcut.

Worm yang menamakan diri VBS/Yuyun.A ini merupakan salah satu malware yang sedang aktif menjalar dan telah tersebar luas di Indonesia. VBS/Yuyun.A akan menginfeksi komputer dengan cara menggandakan dirinya di setiap drive, media terpasang, dan di setiap direktori bagi pakai (shared directory). Worm ini juga akan membuat hardisk pengguna komputer dipenuhi dengan shortcut dan pesan-pesan payload di setiap drive dan subdirektorinya.

Teknik infeksi yang digunakan cukup unik dan tidak seperti worm-worm VBS lokal lain

pada umumnya. VBS/Yuyun.A secara cerdik menyamarkan file VBS dengan nama menyerupai file thumbnail image cache-nya Windows 'Thumb.db' sehingga tidak tampak mencurigakan. Namun adanya penyamaran ini bukan berarti tanpa akibat, karena nama ini menyebabkan file VBS tersebut tidak dapat dieksekusi secara langsung sehingga akan menyulitkan proses infeksi dan penyebarannya.

Lalu bagaimana vxer–sebutan bagi pembuat virus/worm-tersebut mengatasi hal

ini? Dengan cerdiknya vxer membuat pemicu berupa shortcut yang akan mengeksekusi setiap baris kode worm di dalam 'Thumb.db'. Shortcut tersebut akan memanggil applikasi wscript.exe yang merupakan aplikasi untuk menjalankan file/program VBS dengan cara memparse atau mengintepretasi baris per baris perintah-perintah VBS. Apabila kita amati arah tujuan shortcut tersebut, kita akan mengetahui trik jahat dibalik nama manis Yuyun!. Contoh arah tujuan shortcut yang saya ambil dari salah satu sampel VBS/Yuyun.A adalah:

C:-WINDOWS-system32-wscript.exe //e:VBScript thumb.db "Microsoft"

Untuk mempersulit analisa, worm ini menyembunyikan kode jahat aslinya dengan cara

enkripsi. Algoritma enkripsi yang digunakan adalah home made bit XOR cipher. Karena worm ini dibuat menggunakan VBS, maka kita bisa dengan mudah melihat kode sumbernya dengan menggunakan program editor seperti notepad.

Kita bisa lihat decryptor dari enkripsinya pada baris 36-39:

For v=1 To Len(isiQ)

t=Asc(Mid(isiQ,v,1))

hsl=hsl+Chr(t Xor 7)

Next

Contoh data dalam keadaan terenkripsi:

:::::::::::::::::::::::::::::::::::::::::::::::::::::::

'J~'ifjb'='^r~ri'Qbu'6)7

'N'mrts'pfiif'tbb'bqbu~'`nuk'khhlt'indb+'ebssbu+'lnict'btwbdnfkk~'f'jhtkbj'`nuk

'e~='Fihi~jhrtb'ni'Mfsnj+'Ihqbjebu'577?

'Pobi'N'ahric'ihsoni`'ebfrs~'bktb)))'fic'sobi'N'puhsb'sont'tdunws'ahu'fkk

:::::::::::::::::::::::::::::::::::::::::::::::::::::::

Dan setelah didekripsi menjadi:

'=======================================================

' My name : Yuyun Ver 1.0

' I just wanna see every girl looks nice, better, kinds especially a moslem girl

' by: Anonymouse in Jatim, November 2008

' When I found nothing beauty else... and then I wrote this script for all

'=======================================================

Worm ini akan membuat payload dengan cara menampilkan pesan menggunakan notepad

berisi puisi di setiap tanggal 1 selain bulan Maret. Ketika sampai ke tanggal tersebut, VBS/Yuyun.A akan membuat file-file sampah secara masal di setiap drive dan subdirektori berisi pesan-pesan puisi dengan nama 'Baca AQ.rtf' dan 'My name is yuyun.rtf'.

Langkah ini juga akan memicu shortcut di setiap drive dengan nama-nama berikut:

"New Harry Potter and...", "New Folder", "SuratQ", "Rahasia", "Game", "Zvnita",

"Download", "DataQ","DataQ"

Lalu bagaimana solusinya? Gampang saja. Gunakan AVI (AntiVirus InfoKomputer) untuk membersihkan worm ini. Dapatkan AVI terbaru dalam InfoKomputer edisi April 2009 atau download di sini. Jika ada pertanyaan seputar virus dan AVI, silakan kirim email ke developer.avi@gmail.com. (Anvie a.k.a Muqorrobien MF)


Sumber:infokomputer.com

Anda sedang membaca artikel tentang AVI Hajar Worm Shortcut dan anda bisa menemukan artikel AVI Hajar Worm Shortcut ini dengan url http://deltanetpringsewu.blogspot.com/2009/04/avi-hajar-worm-shortcut.html,anda boleh menyebar luaskannya atau mengcopy paste-nya jika artikel AVI Hajar Worm Shortcut ini sangat bermanfaat bagi teman-teman anda,namun jangan lupa untuk meletakkan link AVI Hajar Worm Shortcut sumbernya.
Photo

Sabtu, 18 April 2009

di 07.35


Label:
,

0 komentar:

Deltanet

Labels

Mengenai Saya

Foto saya
Hanya secumit informasi untuk dibagi

Labels

info Berita Info Aplikasi news SEO INFO BARU Kontes Seo Google VS BING Kabar Berita Affiliate Program Bagi Pemula Aneh Aplikasi Cantik Bisnis Online Masa Kini Delta net Download Aplikasi Gratis Hard Reset Iklan Google Laptop Gratisan Mau PREDIKSI SOAL USBN SMA 2010 Penggerebekan Noordin M Top The Last Legion Trailer Tsavorite aplikasi javagratis opera penemuan repair HP 5 M 6 Software gratis pencari file duplikat di Windows Anggota Panitia Angket Century Apa Itu Tsunami Astaga.com Asteroid Destroys Earth Atune Ala iTunes Download Baby Fight Baca data CD yang Tergores Bahasa Indonesia Jadi Bahasa Kedua di Ho Chi Minh City Balibo Five Baut dan Lampu Jembatan Suramadu Pun Dicuri Beasiswa untuk SMA 2009 Cara Mengetahui Privat Number Casablanca Movie Cek Code Website dengan W3C Validator Cermin Antirudal Cermin Universal Dikira Ikan Besar Domain gratis Erin Andrews Facebook Festival Film Asia Film Indonesia Forbiana Ikutan Ngeblog Aaaah Forbiana dapat Award Format Manual HP Game Facebook Hans Christian oersted Hilangnya Pesawat Merpati IBU PRITA MULYA SARI SEDANG HEBOH Iklan - iklan jadul Investasi Online terbaru Kenali dan Kunjungi Objek Wisata di Pandeglang Keyword Teratas Minggu Ini Kiamat 2012 Komputer Game Kreasi Pada Google Kuburan Band Kuburan Mau Bubar Lambert Ama Video Luna Maya VS Ariel Magic Manohara Main Senetron Dibayar Rp2 Memilih Bisnis Meteor Shower Mhose lulus Kuliah di usia bocah Microsoft dan Yahoo Bersatu Museum Noordin M. Top Optimalkan Link Afiliasi Anda PERMOHONAN MAAF FORBIANA Paid Review berbahasa Indonesia Panduan Panduan Membuat Antena Kaleng (Wi Fi) Penerimaan CPNS 2009 Penggunaan Tenaga Nuklir di Bulan Point Blank Process Explorer RS Omni Internasional Dianggap Bunuh Diri RUHUT SITOMPUL di DEMO Remote dekstop Multy Screen Reviewmu.com SMS Maut dari Nomor 081918836427 SURAT Dari MASA DEPAN Sinopsis Film Situs Noordin M. Top Soal UN 2010 Struktur Direktori Studi Kasus Hilangnya Website Dari SERP Google bagian 2 Terjebak dalam Lift Ternyata Rudal Aktif Tips Bermain Tips Mendesain Undangan Pernikahan Tips Mengatasi Rasa Malas Tips Trik UN 210 UU Pengendara MOTOR Versi Gado Gado Vishing Trik Penipuan Via Telphone Masa Kini WS Rendra Wisata SEO Sadau Zip recovery toolbox antivirus ariel Peterporn autisme salah satu penyebabnya avi download cepat di ziddu dunia firewall forbiana game tom jery google feature handphone indonesia Furniture Handicraft Wholesale info.txt justin bieber kamus karate kid 2010 online streaming piala dunia 2010 serial XP Genuine sistem Berkas manajemen informatika study kasus pada mesin pencari google sweat im trik mendapatkan barang gratis tuyul dan pocong bogor video erin andrews warnet pringsewu word recovery toolbox yamee