*[ Cyber Revolution Indonesia]*
Hay Gan

Selamat Datang Di Cyber Revolution
Peraturan..
Jika anda Mau Registrasi Harap gunakan [CV](terserah) ~ Contoh = [CV]Testing
Peringatan:
[-]Share Virus Banned 3 Hari
[-]Share Keyloger Banned Permanent + IP

PERATURAN FORUM:
- DILARANG MEMPROMOSIKAN FORUM DAN BLOG
- DILARANG SHARE VIRUS & KEYLOGGER
Patuhi Peraturan

OKE Gan
Salam ADMINSTATOR [EXT]™️

Join the forum, it's quick and easy

*[ Cyber Revolution Indonesia]*
Hay Gan

Selamat Datang Di Cyber Revolution
Peraturan..
Jika anda Mau Registrasi Harap gunakan [CV](terserah) ~ Contoh = [CV]Testing
Peringatan:
[-]Share Virus Banned 3 Hari
[-]Share Keyloger Banned Permanent + IP

PERATURAN FORUM:
- DILARANG MEMPROMOSIKAN FORUM DAN BLOG
- DILARANG SHARE VIRUS & KEYLOGGER
Patuhi Peraturan

OKE Gan
Salam ADMINSTATOR [EXT]™️
*[ Cyber Revolution Indonesia]*
Would you like to react to this message? Create an account in a few clicks or log in to continue.
*[ Cyber Revolution Indonesia]*

Cyber Revolution Indonesia

=X[CR]X= =XREGISTER SEKARANG JUGAX= =XKumpulkan Teman Anda Kesini ajak untuk berdiskusi Di siniX= =XCara Daftar VIPX= | =XCara Daftar MEMBER BIASAX= =XDaftar VIP LUAR BIASA MURAHNYA X= | MARI RAME KAN FORUM INI
User Yang Sedang Online
Total 2 uses online :: 0 Terdaftar, 0 Tersembunyi dan 2 Tamu

Tidak ada

[ View the whole list ]


User online terbanyak adalah 22 pada Mon Jun 08, 2020 3:54 pm
Anda pengunjung ke
Share This Forum
  • Share
  • [i]
Partner Link

Sedikit Penjelasan Tetang Virus Sality Monste10

You are not connected. Please login or register

Sedikit Penjelasan Tetang Virus Sality

Go down  Message [Halaman 1 dari 1]

1Share Sedikit Penjelasan Tetang Virus Sality Mon Feb 13, 2012 6:39 am

◄†[Cyber]åd­min†►

◄†[Cyber]åd­min†►
◄™†ÄdMiN†™►
◄™†ÄdMiN†™►

Sedikit Penjelasan Tetang Virus Sality Sality101_1
Sality merupakan virus berjenis PE Infector (Polymorphic) yang menginfeksi file-file Executabe “exe”. Virus yang memiliki nama asli w32.Hllp.KukuJoker ini banyak dikeluhkan pengguna computer diseluruh dunia, terutama di indonesia banyak sekali pengguna komputer yang melaporkan telah terinfeksi oleh virus ini.

Virus ini masih belum jelas asal usulnya, dugaan sementara virus ini berasal dari cina, selain mempunyai kemampuan untuk menginfeksi file-file executable virus ini juga memilki kemampuan rootkit, sehingga selain sulit untuk dibersihkan dari system, file-file yang terinfeksi juga cukup sulit untuk diperbaiki, menggunakan beberapa tools remover dan antivirus juga terkadang malah bisa menimbulkan kerusakan pada file yang terinfeksi bahkan bisa menghapusnya.

Beberapa Antivirus Luar mendeteksi Virus ini sebagai :

Malware.Sality [PCTools]
W32.Sality!dr [Symantec]
Virus.Win32.Sality.bh [Kaspersky Lab]
W32/Sality.dr [McAfee]
Troj/SalLoad-C [Sophos]
Virus:Win32/Sality.AT [Microsoft]
Win32.SuspectCrc [Ikarus]
Win32/Kashu.E [AhnLab]

Karakteristik Virus
Jika kita lihat memang tidak terlalu banyak perbedaan antara file yang terinfeksi dengan file yang belum terinfeksi, yang membedakan hanyalah ukuran yang bertambah lebih besar dari ukuran sebelum terinfeksi, biasanya ukuran yang bertambah hanya beberapa KB saja. Bisa dilihat perbedaanya dari gambar dibawah ini.
Sedikit Penjelasan Tetang Virus Sality Sality101_2
Jika file terinfeksi tersebut dijalankan, maka file tersebut dapat berjalan seperti biasanya, sehingga user tidak mengira bahwa file yang ia jalankan tersebut telah terinfeksi virus, padahal dibalik itu virus sudah menetap di system.
Teknik yang digunakan virus sality adalah dengan membelokan EntryPoint asli file ke EntryPoint-nya virus, maka saat dijalankan virus yang terlebih dahulu aktif, baru kemudian virus meneruskan nya ke EntryPoint asli file yang terinfeksi, sehingga file yang dijalankan akan aktif seperti biasa nya.

Saat aktif virus akan membuat beberapa file induknya di system :

%Windir%\system32\drivers\<acak>.sys

Virus akan mengektrak file driver dari dalam tubuhnya dan menaruhnya disystem dengan nama acak, driver ini digunakan untuk bersembunyi di system. Contoh : amsint32.sys dan iirktn.sys

%Windir%\System.ini

[MCIDRV_VER]
DEVICEMB=<random number>
Sedikit Penjelasan Tetang Virus Sality Sality101_3
HKCU\Software\<Acak>

Virus akan menambahkan key baru diregistry dengan nama acak contoh “HKCU\Software\Avcgr”, key yang dibuat ini juga mempunyai rutin-rutin tertentu.
Sality101 4 Penjelasan Virus SalitySedikit Penjelasan Tetang Virus Sality Sality101_4
Firewall

Pada komputer terinfeksi virus menambahkan rule baru dalam daftar port yang di ijinkan, ini digunakan virus agar firewall windows tidak memblok koneksi yang akan dibuat oleh virus
Sedikit Penjelasan Tetang Virus Sality Sality101_6

Download Komponent virus lainya

Jika komputer korban terhubung dengan koenksi internet, virus akan berusaha mendownload komponen-komponen virus lainya, di beberapa situs yang sudah ditentukan oleh pembuatnya
Sedikit Penjelasan Tetang Virus Sality Sality101_7
Infeksi file Executable & Screen Saver
Virus akan mencari semua file berektensi ”.exe” & ”.scr” yang ada di seluruh drive computer korban nya, jika virus menemukanya virus akan menginfeksinya dengan membelokan EntryPoint asli ke EntryPoint nya virus.

Sedikit Penjelasan Tetang Virus Sality Sality101_8
Sality mempunyai kemampuan untuk mengecek apakah file yang akan diinfeksi dilindungi oleh system atau tidak, jika file tersebut dilindungi oleh system maka sality tidak akan menginfeksinya, seperti file-file yang dilindungi oleh Windows File Protection (WFP) atau System File Checker (SFC).

Infeksi Removeable Drive & Jaringan
Berbeda dengan teknik infeksi variant sebelumnya, variant sality kali ini memanfaatkan fitur Autorun untuk mempercepat penyebaranya. File Autorun yang digunakan virus memiliki nama dan ektensi acak (exe dan pif) . Seperti : xvftea.exe atau xvftea.pif, dan ukuranya sekitar 100 – 101 KBSedikit Penjelasan Tetang Virus Sality Sality101_9
Di jaringan virus juga akan menginfeksi setiap folder yang memiliki FULL ACCESS Read & Write, dengan membuat sebuah shortcut exploit yang akan langsung aktif apabila user memasuki folder yang sudah terdapat shortcut exploit tersebut.

Menghapus File
Sality akan mencari file berektensi “.VDB” dan “.AVC” jika ditemukan akan langsung dihapus. Ektensi file ini biasanya digunakan oleh beberapa antivirus untuk menyimpan database virus.

Block Website
Sality akan memblock website atau domain yang mengandung kata seperti :

upload_virus , sality-remov, virusinfo. cureit. drweb. onlinescan. spywareinfo. ewido. virusscan. windowsecurity. spywareguide. bitdefender. pandasoftware. agnmitum. virustotal.sophos. trendmicro. etrust.com symantec. mcafee. f-secure. eset.com, kaspersky. dll

Menghapus Registry Key
Untuk mempertahankan dirinya virus menghapus beberapa key di registry yang dianggap mebahayakan kehidupan virus.

HKCU\System\CurrentControlSet\Control\SafeBoot
HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot
HKLM\Software\Microsoft\WindowsNT\CurrentVersion\ProfileList
HKLM\Software\Microsoft\Windows\CurrentVersion\Ext\Stats
HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats
HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects

Effek dari beberapa key yang dihapus diatas membuat user tidak dapat memasuki modus SAFE MODESedikit Penjelasan Tetang Virus Sality Sality101_10
Blue Screen saat mengakses SAFE MODE

Mensetting registry agar tidak menampilkan file yang dihidden

HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Hidden = 2

Selain itu sality mengunci akses ke Task Manager & Registry Tools
Sedikit Penjelasan Tetang Virus Sality Sality101_11
HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\system\DisableTaskMgr =dword:00000001Sedikit Penjelasan Tetang Virus Sality Sality101_12
HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\system\DisableRegistryTools =dword:00000001

https://www.facebook.com/profile.php?id=100003539916303

Kembali Ke Atas  Message [Halaman 1 dari 1]

Permissions in this forum:
Anda tidak dapat menjawab topik