Saat ini ada 8 tamu online
Axioo Pico DJJ715 N280
Axioo Pico DJJ715 N280
3 600 000.00
Order
Microsoft XP Home Edition
Microsoft XP Home Edition
86.50
Order
Axioo Neon TVW116
Axioo Neon TVW116
3 990 000.00
Order
Axioo Neon MNC0152
Axioo Neon MNC0152
5 925 000.00
Order
Axioo Neon MLC0152
Axioo Neon MLC0152
6 550 000.00
Order
Axioo Pico DJJ615 N270
Axioo Pico DJJ615 N270
3 500 000.00
Order
AntiVirus Kaspersky (1 License)
AntiVirus Kaspersky (1 License)
20.00
Order
Domain OR.ID
Domain OR.ID
75 000.00
Order
IIX 100 Business
IIX 100 Business
170 000.00
Order
IIX 50 Second
IIX 50 Second
125 000.00
Order

COM Product


List All Products


Advanced Search
Keranjang Belanja
1 Product,
5 925 000.00

5 User Terbaru

googlebott(googlebott)
(2009-08-05 13:58:59)
Aseessinasas(Aseessinasas)
(2009-07-07 22:41:39)
Frans Dian Miduk Siahaan,AMK(Frans )
(2009-06-12 07:26:31)
boby pranata gitarius(oglix)
(2009-06-04 10:58:43)
syamsul arif(ayip)
(2009-05-12 06:50:56)

Total Users

129 registered
0 today
0 this week
0 this month
Last: googlebott
  • Advertisement
  • Advertisement

Whois DOMAIN

Enter domain to check
Domain: 

Kurs Valuta Asing

Exchange rate of 2009.11.20

USD USD  IDR IDR
1.00  9467.83
Currency rate today higher than yesterday 946682.990 %

Edit - About - More
Earlier rates - Graphic

Home
Free Website Hosting
Membasmi Virus Amburadul PDF Cetak E-mail
Monday, 08 June 2009

Salah satu cara yang salah dalam mempromosikan wisata adalah dengan membuat virus. Hal ini dilakukan oleh pembuat virus Hokage Killer yang menggunakan nama-nama populer id Palangkaraya seperti Jembatan Kahayan, Palma yang sangat berpotensi memicu perang virus yang akhirnya merugikan komunitas IT Indonesia, khususnya komunitas IT Palangkaraya. Memang jelas bahwa pembuat virus adalah programmer-programmer muda yang cerdas dan rasa ingin tahunya besar, tetapi memiliki satu masalah besar yaitu kedewasaan sangat kurang dan tidak perduli (tidak sadar) akan akibat perbuatannya membuat dan menyebarkan virus dapat menyebabkan kerugian bagi pengguna komputer lain. Kemampuan pembuat virus Amburadul dapat dikatakan memadai, tetapi kemampuan Bahasa Inggrisnya sih kayanya sesuai namanya, Amburadul. Kalau ingin menyamaikan tantangan ke Hokage harusnya :

 

Hey, Hokage, This is my place, Wanna Start a War ??

(Hey Hokage, ini rumah gua, mau menggali kapak peperangan ?)

 

Tetapi mungkin karena terlalu banyak belajar coding sehingga jarang belajar Inggris dengan baik menjadi :

 

Hey, Hokage, Is this My places, Wanna start a war**

(Hey Hokage, Apakah ini rumah saya ? Mau menggali kapak peperangan ?)

 

** Moga-moga pembuat virus amburadul ini tidak mengeluarkan varian baru khusus memperbaiki kesalahan grammar.

Bagi anda yang sering ke Kalimantan Tengah, kemungkinan besar tahu dengan Jembatan Kahayan, yaitu jembatan yang membelah Sungai Kahayan di Kota Palangkaraya, Kalimantan Tengah, Indonesia. Jembatan ini memiliki panjang 640 meter dan lebar 9 meter, terdiri dari 12 bentang dengan bentang khusus sepanjang 150 meter pada alur pelayaran sungai. Jembatan ini pertama kali dibangun pada tahun 1995 dan selesai dibangun pada tahun 2001, serta diresmikan oleh Presiden Megawati Soekarnoputri pada tanggal 13 Januari 2002. Jembatan Kahayan menghubungkan Palangkaraya dengan dengan kabupaten Barito Selatan dan tembus ke kabupaten Barito Utara. Lalu apa hubungannya?

 

Setelah sebelumnya muncul virus VBWorm.NUJ (http://vaksin.com/2007/1107/moontox-bro.htm), baru-baru ini telah ditemukan salah satu virus hasil modifikasi VM Palangkaraya (kemungkinan) ini dapat dilihat dari script dan file induk yang akan di usung oleh virus ini.

 

Untuk saat ini sudah ada 3 varian dimana untuk masing-masing varian tersebut mempunyai ciri-ciri yang sama, virus ini lebih dikenal dengan nama W32/Amburadul.

 

Untuk varian pertama Norman mendeteksi sebagai W32/Agent.XQXM (54 KB)

Untuk varian ke dua mempunyai nama sebagai W32/Agent.ETOR (56 KB)

Untuk varian ke tiga mempunyai nama sebagai W32/Autorun.CQJ (52 KB)

Untuk varian ke empat mempunyai nama sebagai W32/Autorun.CIA (51 KB) (lihat gambar 1)

Gambar 1, Norman Virus Control menscan virus Amburadul

 

Secara garis besar virus ini sama dengan kebanyakan virus lokal yang menyebar. Membuat file duplikat, blok beberapa fungsi windows seperti Regedit/MSconfig/Search/Folder Option atau Task Manager bahkan blok software security khususnya antivirus lokal seperti PC MAV, SMP dan ANSAV. Ia juga akan mencoba untuk mematikan proses virus Hokage/VBWorm.gen16 (http://vaksin.com/2008/0408/hokage/hokage.html) yang sama-sama berasal dari Kalimantan Tengah tepatnya di daerah Sampit, hal ini dapat dilihat dari script yang ada, dimana script ini berusaha untuk blok file induk yang dari virus Hokage/VBWorm.Gen16 ini.

 

Berikut beberapa ciri-ciri file yang yang akan di usung oleh Amburadul beserta variannya:

    *

      Icon : Image (JPG)
    *

      Ukuran file : Bervariasi sesuai dengan varian (51 KB, 52 KB, 54 KB dan 56 KB)
    *

      Ekstensi file : EXE
    *

      Type File : Application (lihat gambar 2)

Gambar 2, File induk varian W32/Agent.EQXM

 

Pada saat virus aktif, ia akan membuat beberapa file induk dibawah ini yang akan dijalankan setiap kali komputer dinyalakan (file ini juga akan dibuat di semua drive termasuk di media Flash Disk)

    *

      C:\Windows\system32\~A~m~B~u~R~a~D~u~L~

          o

            csrcc.exe
          o

            smss.exe
          o

            lsass.exe
          o

            services.exe
          o

            winlogon.exe
          o

            Paraysutki_VM_Community.sys
          o

            msvbvm60.dll

    *

      C:\Autorun.inf
    *

      C:\FoToKu xx-x-xxx.exe, dimana x menunjukan tanggal virus tesebut di aktifkan (contohnya: FoToKu 14-3-2008.exe)
    *

      C:\Friendster Community.exe
    *

      C:\J3MbataN K4HaYan.exe
    *

      C:\MyImages.exe (hidden file)
    *

      C:\PaLMa.exe
    *

      C:\Images

          o

            Ce_Pen9God4.exe
          o

            J34ñNy_Mö3tZ_CuTE.exe
          o

            M0D3L_P4ray_ 2008.exe
          o

            MalAm MinGGuan.exe
          o

            NonKroNG DJem8ataN K4H4yan.exe
          o

            Ph0to Ber5ama.exe
          o

            PiKnIk dT4ngKilin9.exe
          o

            RAja Nge5ex.exe
          o

            TrenD 9aya RAm8ut 2008.exe

    *

      C:\Images\_PAlbTN

          o

            (V.4.9)_D053n^908L0K.exe
          o

            ~ G0YanG Ranjang ~.exe
          o

            GePaCar4an Neh!!!.exe
          o

            GuE... BgT!.exe
          o

            Ke.. TaUan N90C0k.exe
          o

            Ma5tURbas1 XL1M4xs.exe
          o

            PraPtih G4diEs PuJAAnku.exe
          o

            SirKuit BaLi SmunZa.exe

Apa yang dilakukan oleh Amburadul dan variannya?

 

Auto start Virus

Agar virus ini dapat aktif secara otomatis setiap kali komputer aktif, ia akan membuat beberapa string pada registry berkut:

    *

      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\PaRaY_VM
          o

            C:\WINDOWS\system32\~A~m~B~u~R~a~D~u~L~\winlogon.exe
    *

      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\ConfigVir
          o

            C:\WINDOWS\system32\~A~m~B~u~R~a~D~u~L~\services.exe
    *

      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\NviDiaGT
          o

            C:\WINDOWS\system32\~A~m~B~u~R~a~D~u~L~\lsass.exe
    *

      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\NarmonVirusAnti
          o

            C:\WINDOWS\system32\~A~m~B~u~R~a~D~u~L~\smss.exe
    *

      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\AVManager
          o

            C:\WINDOWS\system32\~A~m~B~u~R~a~D~u~L~\csrss.exe
    *

      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
          o

            shell = Explorer.exe,

C:\WINDOWS\system32\~A~m~B~u~R~a~D~u~L~\winlogon.exe

 

Blok Fungsi Windows dan software security (Antivirus)

Untuk mempertahankan dirinya ia juga akan melakukan blok terhadap beberapa fungsi windows seperti Task Manager/Regedit/MSconfig/Folder Option/System Restore atau Search serta beberapa software security lainnya yang memungkinan dapat memperpendek umur virus tersebut, dengan membuat beberapa string pada registry berikut:

    *

      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System
          o

            EnableLUA =0
    *

      HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\SystemRestore
          o

            DisableConfig
          o

            DisableSR

    *

      HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Installer

          o

            DisableMSI
          o

            LimitSystemRestoreCheckpointing

    *

      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\msconfig.exe

          o

            Debugger = rundll32.exe

    *

      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\rstrui.exe

          o

            Debugger = rundll32.exe

    *

      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\wscript.exe

          o

            Debugger = crundll32.exe

    *

      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\mmc.exe

          o

            Debugger = rundll32.exe

    *

      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Setup.exe

          o

            Debugger = cmd.exe /c del

    *

      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Instal.exe

          o

            Debugger = cmd.exe /c del

    *

      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Install.exe

          o

            Debugger = cmd.exe /c del

    *

      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\procexp.exe

          o

            Debugger = cmd.exe /c del

    *

      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\msiexec.exe

          o

            Debugger = rundll32.exe

    *

      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\taskmgr.exe

          o

            Debuger = rundll32.exe

    *

      HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System

          o

            DisableRegistryTools

    *

      HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer

          o

            NoFind

    *

      HKEY_CLASSES_ROOT\exefile

          o

            NeverShowExt

    *

      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\HideFileExt

          o

            UncheckedValue = 1

    *

      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\HideFileExt

          o

            DefaultValue = 1

    *

      (no)HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\SuperHidden

          o

            CheckedValue = 0

    *

      (no)HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\SuperHidden

          o

            DefaultValue = 0

    *

      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\SuperHidden

          o

            UncheckedValue = 0

    *

      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\SuperHidden

          o

            Type = checkbok

    *

      HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced

          o

            ShowSuperHidden = 0

    *

      HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced

          o

            SuperHidden = 0

    *

      HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced

          o

            HideFileExt = 1
    *

      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\wscript.exe
          o

            debugger = rundll32.ex
    *

      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\taskkill.exe
          o

            debugger = rundll32.exe
    *

      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\cmd.exe
          o

            debugger = rundll32.exe
    *

      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\tasklist.exe
          o

            debugger = rundll32.exe

W32/Agent.EQXM (serta varian nya) juga akan mencoba untuk blok beberapa antivirus lokal (termasuk yang suka ngaku-ngaku sebagai antivirus terbaik di dunia) seperti PCMAV, SMP atau ANSAV dengan membuat string pada registry berikut:

    *

      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\PCMAV-CLN.exe

          o

            Debugger = cmd.exe /c del

    *

      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\PCMAV-RTP.exe

          o

            Debugger = cmd.exe /c del

    *

      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Ansav.exe

          o

            Debugger = cmd.exe /c del

    *

      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\kspoold.exe

          o

            Debugger = cmd.exe /c del

    *

      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\kspool.exe

          o

            Debugger = cmd.exe /c del

    *

      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\boot.exe

          o

            Debugger = cmd.exe /c del

    *

      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Ansavgd.exe

          o

            Debuger = cmd.exe /c del
    *

      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\SMP.exe
          o

            debugger = cmd.exe /c del

Untuk blok fungsi Windows dan software antivirus selain dengan membuat string pada registry di atas, ia juga akan mengunakan perintah taskkill.

 

Berikut aplikasi yang akan dimatikan oleh Agent.EQXM (dan varian) :

 

taskkill /f /im winamp.exe

taskkill /f /im winampa.exe

taskkill /f /im firefox.exe

taskkill /f /im iexplorer.exe

taskkill /f /im wmplayer.exe

taskkill /f /im PCMAV

taskkill /f /im CLN.exe

taskkill /f /im Ansav.exe

taskkill /f /im ansavgd.exe

taskkill /f /im explorer.exe

 

Misi Membasmi Hokage

Amburadul dan variannya mempunyai misi untuk membasmi keluarga Hokage (VBWorm.Gen16) dengan blok file virus tersebut agar tidak dapat dijalankan. Hal ini dipertegas dengan merubah judul pada aplikasi Internet Explorer (perhatikan gambar dibawah). Untuk melakukan hal tersebut ia akan membuat beberapa string pada registry berikut:

    *

      HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main

          o

            Window Title = ++++ Hey, Hokage/babon (Anbu*Team*Sampit), Is this My places, Wanna start a War ++++ (lihat gambar 3)


Gambar 3, Amburadul membasmi Hokage dan menyampaikan tantangan

    *

      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\HokageFile.exe

          o

            Debugger = cmd.exe /c del

    *

      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Rin.exe

          o

            Debugger = cmd.exe /c del

    *

      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Obito.exe

          o

            Debugger = cmd.exe /c del

    *

      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\KakashiHatake.exe

          o

            Debugger = cmd.exe /c del

    *

      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\HOKAGE4.exe

          o

            Debugger = cmd.exe /c del

    *

      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\HOKAGE4.exe

          o

            Debugger = cmd.exe /c del

Ddos web site

Agent.EQXM juga akan mencoba untuk melakukan Ddos ke sejumlah alamat website yang sudah ditentukan dengan melakukan Ping request terhadap web berikut:

    *

      www.duniasex.com
    *

      www.data0.net
    *

      www.rasasayang.com.my

Menyembunyikan file gambar

File yang menjadi target virus ini adalah file gambar (JPG/BMP/PNG/TIFF/GIF), tetapi ia hanya akan menyembunyikan file gambar yang ada di Flash Disk. Untuk mengelabui user ia akan membuat file duplikat yang mempunyai nama yang sama dengan nama file yang disembunyikan dengan ciri-ciri:

    *

      Icon JPG
    *

      Ukuran “acak” (tergantung varian -> 51 KB / 52 KB / 54 KB / 56 KB)
    *

      Ekstensi .xx`.exe, dimana xx menunjukan ekstensi dari file gambar aslinya. Contohnya jika file gambar asli mempunyai nama data.bmp maka virus ini akan membuat file duplikat dengan nama data.bmp`.exe. (lihat gambar 4)

Gambar 4, Membut file duplikat

    *

      Type File “Application”

Setiap kali menyembunyikan file, ia cukup “baik hati” akan mencatatkan lognya dalam file C:\Windows\ Amburadul_List.txt, perhatian gambar 5 dibawah ini:


Gambar 5, Log saat virus menyembunyikan file gambar di Flash Disk

 

Menyebar melalui Flash Disk

Untuk menyebarkan dirinya, ia akan menggunakan media “Flash Disk” ataupun “Disket” dengan membuat beberapa file induk dan beberapa file pendukung agar dirinya dapat aktif secara otomatis setiap kali user akses ke Flash Disk tersebut.


Berikut beberapa file yang akan dibuat pada media Flash Disk atau Disket:

    *

      C:\Autorun.inf
    *

      C:\FoToKu xx-x-xxx.exe, dimana x menunjukan tanggal virus tesebut di aktifkan (contohnya: FoToKu 14-3-2008.exe)
    *

      C:\Friendster Community.exe
    *

      C:\J3MbataN K4HaYan.exe
    *

      C:\MyImages.exe (hidden)
    *

      C:\PaLMa.exe
    *

      C:\Images

          o

            Ce_Pen9God4.exe
          o

            J34ñNy_Mö3tZ_CuTE.exe
          o

            M0D3L_P4ray_ 2008.exe
          o

            MalAm MinGGuan.exe
          o

            NonKroNG DJem8ataN K4H4yan.exe
          o

            Ph0to Ber5ama.exe
          o

            PiKnIk dT4ngKilin9.exe
          o

            RAja Nge5ex.exe
          o

            TrenD 9aya RAm8ut 2008.exe

    *

      C:\Images\_PAlbTN

          o

            (V.4.9)_D053n^908L0K.exe
          o

            ~ G0YanG Ranjang ~.exe
          o

            GePaCar4an Neh!!!.exe
          o

            GuE... BgT!.exe
          o

            Ke.. TaUan N90C0k.exe
          o

            Ma5tURbas1 XL1M4xs.exe
          o

            PraPtih G4diEs PuJAAnku.exe
          o

            SirKuit BaLi SmunZa.exe

Agar virus tersebut dapat aktif secara otomatis setiap kali user akses Drive atau Flash Disk ia akan menggunakan fitur Autorun windows dengan membuat file autorun.inf pada root Flash Disk atau Drive. File Autorun ini akan menjalankan file MyImage.exe, dimana file ini akan disembunyikan agar tidak mudah dihapus oleh user. (lihat gambar 6)

 

Gambar 6, Autorun.inf, memungkinkan W32/Agent.EQXM (dn varian) aktif secara otomatis


Cara membersihkan W32/Agent.EQXM (dan Varian)

   1.

      Putuskan hubungan komputer yang akan dibersihkan dari jaringan
   2.

      Matikan proses virus yang aktif di memory resident. Untuk mematikan proses tersebut gunakan tools “currprocess” (http://www.nirsoft.net/utils/cprocess.zip). Kemudian matikan proses virus yang mempunyai icon JPG dengan ekstensi EXE. (lihat gambar 7)

Gambar 7, Mematikan proses virus W32/Agent.EQXM (dan varian)

   3.

      Repair registry yang sudah di ubah oleh W32/Agent.EQXM (dan varian). Untuk mempercepat proses perbaikan silahkan salin script dibawah ini pada program notepad kemudian simpan dengan nama repair.inf.

Jalankan file tersebut dengan cara:

    *

      Klik kanan repair.inf
    *

      Klik Install

[Version]

Signature="$Chicago$"

Provider=Vaksincom


[DefaultInstall]

AddReg=UnhookRegKey

DelReg=del

 

[UnhookRegKey]

HKLM, Software\CLASSES\batfile\shell\open\command,,,"""%1"" %*"

HKLM, Software\CLASSES\comfile\shell\open\command,,,"""%1"" %*"

HKLM, Software\CLASSES\exefile\shell\open\command,,,"""%1"" %*"

HKLM, Software\CLASSES\piffile\shell\open\command,,,"""%1"" %*"

HKLM, Software\CLASSES\regfile\shell\open\command,,,"regedit.exe "%1""

HKLM, Software\CLASSES\scrfile\shell\open\command,,,"""%1"" %*"

HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon, Shell,0, "Explorer.exe"

HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\HideFileExt, UncheckedValue,0x00010001,0

HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\HideFileExt,CheckedValue,0x00010001,1

HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\HideFileExt,DefaultValue,0x00010001,1

HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\SuperHidden, UncheckedValue,0x00010001,1

HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\SuperHidden, CheckedValue,0x00010001,0

HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\SuperHidden, DefaultValue,0x00010001,0

HKCU, Software\Microsoft\Internet Explorer\Main, Start Page,0, "about:blank"

HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\HideFileExt, type,0, "checkbox"

HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\SuperHidden, type,0, "checkbox"

HKCU, Control Panel\International, s1159,0, "AM"

HKCU, Control Panel\International, s2359,0, "PM"

HKLM, SYSTEM\ControlSet001\Control\SafeBoot, AlternateShell,0, "cmd.exe"

HKLM, SYSTEM\CurrentControlSet\Control\SafeBoot, AlternateShell,0, "cmd.exe"

HKCU, Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced, ShowSuperHidden,0x00010001,1

HKCU, Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced, SuperHidden,0x00010001,1

HKCU, Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced, HideFileExt,0x00010001,0


[del]

HKCU, Software\Microsoft\Internet Explorer\Main, Window Title

HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\kspoold.exe

HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\kspool.exe

HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\msconfig.exe

HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\rstrui.exe

HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\wscript.exe

HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\mmc.exe

HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\HokageFile.exe

HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Rin.exe

HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\cmd.exe

HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\SMP.exe

HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\taskkill.exe

HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\tasklist.exe

HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Obito.exe

HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\KakashiHatake.exe

HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\PCMAV-CLN.exe

HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\PCMAV-RTP.exe

HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\boot.exe

HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\HOKAGE4.exe

HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\PCMAV

HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\PCMAV

HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Ansav.exe

HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Setup.exe,debugger

HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Instal.exe, debugger

HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Install.exe,debugger

HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\procexp.exe

HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\msiexec.exe

HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\taskmgr.exe

HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Ansavgd.exe

HKCU, Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableRegistryTools

HKCU, Software\Microsoft\Windows\CurrentVersion\Policies\Explorer, NoFind

HKLM, SOFTWARE\Policies\Microsoft\Windows\Installer, DisableMSI

HKLM, SOFTWARE\Policies\Microsoft\Windows\Installer, LimitSystemRestoreCheckpointing

HKCR, exefile, NeverShowExt

HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Run, PaRaY_VM

HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Run, ConfigVir

HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Run, NviDiaGT

HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Run, NarmonVirusAnti

HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Run, AVManager

HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System, EnableLUA

HKLM, SOFTWARE\Policies\Microsoft\Windows NT\SystemRestore

   4.

      Disable “System Restore” selama proses pembersihan
   5.

      Hapus file induk virus W32/Agent. EQXM (dan varian). Sebelum menghapus file tersebut sebaiknya tampilkan file yang tersembunyi caranya :
         1.

            Buka Windows Explorer
         2.

            Klik menu “Tools”
         3.

            Klik “Folder Options”
         4.

            Klik Tabulasi View
         5.

            Pada kolom “Advanced settings”
                *

                  Pilih opsi “Show hidden files and folders”
                *

                  Unchek “Hide extensions for known file types”
                *

                  Uncheck “Hide protected operating system files (Recommended) (lihat gambar 8)

Gambar 8, Menampilkan file yang tersembunyi

 

Kemudian hapus file berikut (di semua Drive termasuk Flash Disk kecuali untuk file yang ada di direktori C:\Windows\system32\~A~m~B~u~R~a~D~u~L~)

    *

      C:\Windows\system32\~A~m~B~u~R~a~D~u~L~
                      +

                        csrcc.exe
                      +

                        smss.exe
                      +

                        lsass.exe
                      +

                        services.exe
                      +

                        winlogon.exe
                      +

                        Paraysutki_VM_Community.sys
                      +

                        msvbvm60.dll
    *

      C:\Autorun.inf
    *

      C:\FoToKu xx-x-xxx.exe, dimana x menunjukan tanggal virus tesebut di aktifkan (contohnya: FoToKu 14-3-2008.exe)
    *

      C:\Friendster Community.exe
    *

      C:\J3MbataN K4HaYan.exe
    *

      C:\MyImages.exe
    *

      C:\PaLMa.exe
    *

      C:\Images

   6.

      Tampilkan file gambar yang telah disembbunyikan di Flash Disk dengan cara:

          *

            Klik “Start” menu
          *

            Klik “Run”
          *

            Ketik “CMD”
          *

            Pada Dos Prompt, pindahkan posisi kursor ke lokasi Flash Disk kemudian ketik perintah ATTRIB –s –h /s /d

   7.

      Untuk pembersihan optimal dan mencegah infeksi ulang scan dengan antivirus yang up-to-date dan sudah dapat mengenali virus ini dengan baik.
Pemutakhiran Terakhir ( Monday, 08 June 2009 )
 

Cari Informasi

Member Area

Untuk bisa melakukan transaksi, anda harus login ke Member Area dengan menggunakan Username dan Password anda!






Kata Sandi hilang?
Belum terdaftar? Daftar

Customer Services


Swedi Arifindiarto Utomo's Facebook Profile


COMNetwork


MIRC irc.plasa.com
channel #COM
senyum/DjiSamSoe

SekilasInfo

NEWS June, 01, 2009:

Bagi customer yg ada masalah dengan load psybnc / eggdrop , harap compile ulang psybnc / eggdropnya dikarenakan kami melakukan upgrade OPERATING SYSTEM ke FreeBSD 7.1.

Mohon maaf atas ketidak nyaman yang terjadi.

Bagi customer yg ada masalah dengan accountnya dapat email ke Alamat e-mail ini dilindungi dari spambot, anda harus memampukan JavaScript untuk melihatnya . Terima kasih.

 

NEWS

26 MAY 2009 : KERNEL UPGRADE, SORRY FOR THE DOWNTIME HAPPEN.

Indonesian Time : 06.30 WIB. Server Shell Bintang Down for Maintenance

Mohon Maaf atas ketidak nyamanan ini 

 

Setelah kami perhatikan dari semua server kami. Ternyata Situs Iklan dengan Engine Wordpress sering kali overload sehingga mengganggu kinerja server.

Oleh karena itu mulai berita ini di terbitkan maka kami akan menambah kan di dalam TOS, perihal larangan memakai wordpress untuk engine iklan.

Untuk saat ini kami masih mengizinkan situs-situs iklan yang sudah ada dengan syarat seperti yang ada pada TOS yaitu tidak overload. Jika masih overload maka kami akan memperingatkan account tersebut.

Kami harap semua mengerti akan larangan ini, karena kami membahawi ribuan orang dengan ribuan kepentingan. Jika server hanya dimonopoli oleh beberapa orang sepertinya kami tidak adil karena mengorbankan ribuan lainnya.

Kami menyarankan juga untuk situs iklan agar jangan memakai wordpress karena untuk ke depan kami rasa akan mengalami maslah jika entry iklannya sudah terlalu banyak.

 
Server Luar Reinstall [22 Juli 2008]
Server luar saat ini dalam posisi reinstall, untuk informasi lebih lanjut silahkan menghubungi customer support online kami. Mohon maaf atas ketidak nyamanan ini.
 
Access Point - alat yang memungkinkan komputer berperangkat wireless dan alat-alat lainnya untuk berkomunikasi via jaringan berkabel. Ini juga digunakan untuk memperluas jangkauan dari sebuah jaringan nirkabel
 
Wireless-802.11g - Standar wireless network dengan maximum data transfer rate 54 Mbps dan bekerja pada frekuensi 2,4 GHz, dengan backward compabilty berperangkat 802.11b
 
GATEWAY - Network Point yang tugasnya mengatur traffic data pada network, juga melakukan koneksi dengan Internet atau network lain
 

Polls

Layanan apa sih yang sering Anda Butuhkan ?
 

COM Product

Webhosting IIX 500 Mb
Webhosting IIX 500 Mb
702 000.00
Order


Shell 1 BG (1 bln)
Shell 1 BG (1 bln)
20 000.00
Order


Shell 2 BG (3 bln)
Shell 2 BG (3 bln)
100 000.00
Order


OEM Ms. Server Std 2008
OEM Ms. Server Std 2008
705.00
Order


Axioo Pico DJJ715 N280
Axioo Pico DJJ715 N280
3 600 000.00
Order


COM Counter





Hari ini77
Kemarin86
Mingguan723
Bulanan2036
Keseluruhan429986

(C) sejak 01 Feb 07

Visitor Data

Your IP
38.107.191.100
United States United States,
Browser
Unknown Browser Unknown Browser
Operating System
Unknown Operating System Unknown Operating System

Gratis Webhosting dan Domain

GRATIS WEBHOSTING 250 Mb / 300 MbGRATIS SUB DOMAIN .MAUKEMANA.INFOPengin tau caranya contact YM atau GTalk kami

Promo Domain Rp. 90.000

Dengan menggunakan layanan webhosting Space 50 Mb, Anda dapat membeli domain .COM seharga Rp. 90 rb/tahunBuruan contact kami : swediutomo@gmail.com

Promo s/d Mei 2009

Promo menyambut Ulang tahun COMNetworkWebhosting 1 Gb = 550 rb / tahunPromo ini hanya berlaku s/d Mei 2009. Contact swediutomo@gmail.com

Jasa Maintenance Warnet

Januari 2009 COMNetwork memulai layanan Jasa Maintenance Warnet. Produk Jasa Maintenance Warnet  adalah khusus bagi anda yang menghargai waktu berharga anda. Serahkan urusan warnet kepada kami ahlinya dengan biaya yang...

100%
-
+
4
Show options

Daily Banner

Image On This Sunday