Sekitar 1800 hard drive eksternal buatan Seagate terinfeksi virus yang
mengirimkan informasi pribadi ke sebuah server di China. Untuk para
maniak game, sebaiknya berhati-hati.
JIKA ANDA membeli salah satu hard drive Seagate Maxtor Basic,
sebaiknya diperiksa terlebih dahulu, kemungkinan terdapat
virus di dalamnya, khususnya Anda yang gemar main game.
Seagate memperingatkan sejumlah
hard drive Maxtor Basic Personal Storage
3200 yang baru saja dikapalkan terdapat
virus Win32.AutoRun.ah, sebuah virus yang
tugasnya mencari password para gamer
yang sedang bermain game secara online
dan kemudian mengirimkan password
tersebut ke sebuah server di Cina.
Seagate juga menambahkan hanya hard
drive yang dibeli sejak Agustus 2007 yang
terkena infeksi ini.
Seagate menyalahkan sebuah pabrik
perakitan dari China (Seagate tidak menyebutkan
namanya) yang merakit hard
drive Maxtor.
Seagate telah belajar dari pengalaman, dimana ketika itu vendor antivirus Kaspersky telah merilis laporan
bahwa hard drive Maxtor Basic yang telah dijual beberapa bulan
lalu di Belanda dan Taiwan terdapat virus berbahaya.
Harian Taipei Times juga melaporkan
bahwa distributor Seagate dari Taiwan,
Xander International telah menemukan
sekitar 1800 hard drive Maxtor Basic 500
GB telah terinfeksi virus. Semua hard drive
tersebut rakitan Thailand.
Sebagai solusi kepada penggunanya,
Seagate menawarkan software antivirus
Kaspersky dengan lisensi trial selama 60
hari.
Cara kerja virus berbahaya ini dengan
men-scan hard drive untuk mencari informasi
password dan data pribadi lainnya di
game World of Warcraft dan juga beberapa
game online dari China seperti QQ, WSGame,
dan AskTao.
Thursday, April 16, 2009
IBM, TOSHIBA, DAN AMD BANGUN CPU 32NM
TOSHIBA mengungkapkan akan bekerja sama
dengan IBM untuk mengembangkan processor
32 nanometer. Raksasa elektronik Jepang itu
juga akan bekerja sama dengan AMD, Samsung
dan fi rma teknologi lainnya dan bergabung
dengan IBM Semiconductor Alliance untuk
memproduksi CPU dan chip lainnya berbasiskan
proses perakitan yang lebih kecil.
Nantinya teknologi komponen-komponen
processor yang telah dikembangkan antarfi rma
teknologi tersebut, akan dibagi untuk pengembangan processor masa depan, seperti
processor Cell milik IBM yang digunakan di PlayStation 3 dan AMD Phenom milik
AMD.
dengan IBM untuk mengembangkan processor
32 nanometer. Raksasa elektronik Jepang itu
juga akan bekerja sama dengan AMD, Samsung
dan fi rma teknologi lainnya dan bergabung
dengan IBM Semiconductor Alliance untuk
memproduksi CPU dan chip lainnya berbasiskan
proses perakitan yang lebih kecil.
Nantinya teknologi komponen-komponen
processor yang telah dikembangkan antarfi rma
teknologi tersebut, akan dibagi untuk pengembangan processor masa depan, seperti
processor Cell milik IBM yang digunakan di PlayStation 3 dan AMD Phenom milik
AMD.
Tuesday, April 7, 2009
Mayoritas saham perusahaan AMD kini dimiliki bangsa Arab
Setelah menderita kerugian bertubi-tubi hingga sempoyongan, AMD akhirnya diselamatkan oleh bangsa Arab.
Dua buah perusahaan Abu Dhabi, salah satunya perusahaan negara, akhirnya memberikan suntikan dana segar berkisar $6 milyar hingga $8,5 milyar kepada AMD yang selama ini merintih kehausan.
Dengan suntikan dana tersebut, Abu Dhabi ATIC (Advanced Technology Investment Company) kini berhak memiliki mayoritas (55.6%) saham AMD.
Mubadala Development Company yang juga merupakan perusahaan asal timur-tengah kini juga menaikkan porsi sahamnya di AMD. Tahun lalu Mubadala membeli 8% saham AMD senilai $622 juta, dan kini mereka memperbesar porsi sahamnya hingga 19.3% dengan menyuntikkan dana extra sebesar $314 juta.
CEO Mubadala, Khaldoon Al Mubarak mengatakan bahwa investasi yang mereka lakukan merupakan wujud keyakinan mereka akan strategi “Asset Smart” yang dijalankan AMD, kepemimpinan yang lebih baik, serta filosofi best-in-class technology.
Tindakan penjualan mayoritas saham AMD kepada bangsa arab ini merupakan bagian dari strategi “Asset Smart” yang dilakukan AMD untuk mengatasi krisis finansial.
Salah satu implementasi strategi ini adalah dengan memecah perusahaan AMD menjadi 2 bagian, yaitu chip design dan manufacturing.
Bagian manufacturing (foundry) adalah yang paling membutuhkan banyak modal, dan karena itulah AMD membutuhkan uluran tangan bangsa Arab yang terkenal kaya raya dari gurun minyak.
AMD selama ini memiliki 2 pabrik yang berlokasi di New York dan Dresden, dan setelah pabrik tersebut dijual sahamnya kepada bangsa Arab, pabrik tersebut untuk sementara dinamakan sebagai “The Foundry Company“, yang nantinya tidak hanya mengerjakan pesanan chip dari AMD saja namun juga dari perusahan lain (sama seperti TSMC foundry di Taiwan).
Selama ini AMD selalu ngotot untuk memproduksi prosesor di pabriknya sendiri, namun seiring waktu cara tersebut malah membuahkan banyak kerugian, padahal ATI (divisi grafis AMD) justru mereguk untung dengan hanya menjadi chip designer saja dan memproduksi chip grafisnya di pabrik orang lain (TSMC).
Oleh karena itulah AMD memutuskan untuk menjual mayoritas saham pabriknya kepada bangsa Arab dan menjadikan pabrik tersebut sebagai foundry yang membuatkan produk semikonduktor untuk perusahaan lain juga. Sehingga kalaupun penjualan prosesor AMD menurun, foundry AMD tersebut masih bisa mereguk profit karena menerima pesanan semikonduktor perusahaan lain.
Karena jarang sekali perusahaan lain yang menggunakan teknologi Silicon-On-Insulator yang ada pada pabrik AMD saat ini, maka The Foundry Company berencana untuk memperkenalkan proses bulk silicon manufacturing dengan 32nmm process node.
Langkah ini dilakukan agar pabrik tersebut dapat memperoleh banyak kustomer selain AMD sendiri.
Saat ini foundry asal Taiwan yang membuatkan chip grafis untuk AMD (ATI) juga menggunakan proses bulk silicon. Oleh karena itu bukan tidak mungkin kedepannya chip grafis ATI tidak dibuat di Taiwan lagi, tapi dibuat di The Foundry Company yang notabene pabrik AMD sendiri.
Abu Dhabi ATIC kini memiliki saham senilai $700 juta di pabrik AMD tersebut. Dengan uang minyak yang berlimpah, perusahaan arab ini dengan mudahnya langsung melunasi hutang-hutang AMD sebesar $1.3 milyar.
Dengan kondisi perekonomian global yang melesu dan runtuhnya bursa saham dunia, tampaknya yang masih memiliki uang berlimpah untuk menyelamatkan perusahaan kolaps adalah para pria ber-sorban dari sahara…
Dengan suntikan dana besar dari timur-tengah, AMD kini siap lagi untuk “ber-jihad” melawan Intel….
Dua buah perusahaan Abu Dhabi, salah satunya perusahaan negara, akhirnya memberikan suntikan dana segar berkisar $6 milyar hingga $8,5 milyar kepada AMD yang selama ini merintih kehausan.
Dengan suntikan dana tersebut, Abu Dhabi ATIC (Advanced Technology Investment Company) kini berhak memiliki mayoritas (55.6%) saham AMD.
Mubadala Development Company yang juga merupakan perusahaan asal timur-tengah kini juga menaikkan porsi sahamnya di AMD. Tahun lalu Mubadala membeli 8% saham AMD senilai $622 juta, dan kini mereka memperbesar porsi sahamnya hingga 19.3% dengan menyuntikkan dana extra sebesar $314 juta.
CEO Mubadala, Khaldoon Al Mubarak mengatakan bahwa investasi yang mereka lakukan merupakan wujud keyakinan mereka akan strategi “Asset Smart” yang dijalankan AMD, kepemimpinan yang lebih baik, serta filosofi best-in-class technology.
Tindakan penjualan mayoritas saham AMD kepada bangsa arab ini merupakan bagian dari strategi “Asset Smart” yang dilakukan AMD untuk mengatasi krisis finansial.
Salah satu implementasi strategi ini adalah dengan memecah perusahaan AMD menjadi 2 bagian, yaitu chip design dan manufacturing.
Bagian manufacturing (foundry) adalah yang paling membutuhkan banyak modal, dan karena itulah AMD membutuhkan uluran tangan bangsa Arab yang terkenal kaya raya dari gurun minyak.
AMD selama ini memiliki 2 pabrik yang berlokasi di New York dan Dresden, dan setelah pabrik tersebut dijual sahamnya kepada bangsa Arab, pabrik tersebut untuk sementara dinamakan sebagai “The Foundry Company“, yang nantinya tidak hanya mengerjakan pesanan chip dari AMD saja namun juga dari perusahan lain (sama seperti TSMC foundry di Taiwan).
Selama ini AMD selalu ngotot untuk memproduksi prosesor di pabriknya sendiri, namun seiring waktu cara tersebut malah membuahkan banyak kerugian, padahal ATI (divisi grafis AMD) justru mereguk untung dengan hanya menjadi chip designer saja dan memproduksi chip grafisnya di pabrik orang lain (TSMC).
Oleh karena itulah AMD memutuskan untuk menjual mayoritas saham pabriknya kepada bangsa Arab dan menjadikan pabrik tersebut sebagai foundry yang membuatkan produk semikonduktor untuk perusahaan lain juga. Sehingga kalaupun penjualan prosesor AMD menurun, foundry AMD tersebut masih bisa mereguk profit karena menerima pesanan semikonduktor perusahaan lain.
Karena jarang sekali perusahaan lain yang menggunakan teknologi Silicon-On-Insulator yang ada pada pabrik AMD saat ini, maka The Foundry Company berencana untuk memperkenalkan proses bulk silicon manufacturing dengan 32nmm process node.
Langkah ini dilakukan agar pabrik tersebut dapat memperoleh banyak kustomer selain AMD sendiri.
Saat ini foundry asal Taiwan yang membuatkan chip grafis untuk AMD (ATI) juga menggunakan proses bulk silicon. Oleh karena itu bukan tidak mungkin kedepannya chip grafis ATI tidak dibuat di Taiwan lagi, tapi dibuat di The Foundry Company yang notabene pabrik AMD sendiri.
Abu Dhabi ATIC kini memiliki saham senilai $700 juta di pabrik AMD tersebut. Dengan uang minyak yang berlimpah, perusahaan arab ini dengan mudahnya langsung melunasi hutang-hutang AMD sebesar $1.3 milyar.
Dengan kondisi perekonomian global yang melesu dan runtuhnya bursa saham dunia, tampaknya yang masih memiliki uang berlimpah untuk menyelamatkan perusahaan kolaps adalah para pria ber-sorban dari sahara…
Dengan suntikan dana besar dari timur-tengah, AMD kini siap lagi untuk “ber-jihad” melawan Intel….
Wednesday, March 25, 2009
HP Pavilion dv2 Terbilang Mahal
Produk notebook dengan layar 12 inchi terbaru dari HP (Hewlett Packard), HP Pavilion dv2, merupakan salah satu notebook yang sangat mudah dibawa kemana-mana. Ukuran layar monitornya yang 2 inchi lebih kecil dari HP Mini 2140 netbook. Dengan otak prosesor keluaran AMD terbaru, AMD Athlon Neo. Dan optical drive external, yang terpisah dengan notebooknya. HP Pavilion dv2 menjanjikan untuk menjembatani jarak antara rendahnya performa netbooks dengan ultraportable notebooks yang berharga mahal. Harga dipasaran berkisar $699, dan bisa lebih mahal lagi tergantung pilihan tambahan yang dimasukan. Harga tersebut terbilang mahal dibanding dengan pasaran harga netbook di dunia internasional, yang berada dikisaran harga $300.
Berikut data spesifikasi dari HP Pavilion hd2:
Processor: 1.6GHz AMD Athlon Neo 64-bit processor
Graphics: ATI Radeon HD 3410 (256MB dedicated memory)
Operating System: Windows Vista Home Premium with SP 1 (32-bit)
Screen: 12.1″ HP BrightView Widescreen Display (1280 x 800)
Memory: 3GB (up to 4GB configurable)
Storage: 160GB HDD
Optical Drive: External Blu-ray Drive with Double Layer Support
Wireless and Communications: 802.11b/g WLAN
Battery: 4-cell Li-Ion
Berikut data spesifikasi dari HP Pavilion hd2:
Processor: 1.6GHz AMD Athlon Neo 64-bit processor
Graphics: ATI Radeon HD 3410 (256MB dedicated memory)
Operating System: Windows Vista Home Premium with SP 1 (32-bit)
Screen: 12.1″ HP BrightView Widescreen Display (1280 x 800)
Memory: 3GB (up to 4GB configurable)
Storage: 160GB HDD
Optical Drive: External Blu-ray Drive with Double Layer Support
Wireless and Communications: 802.11b/g WLAN
Battery: 4-cell Li-Ion
AMD Athlon Neo Processor Pesaing Intel ATOM
AMD baru saja mengumumkan CPU yang agak ditujukan terhadap fledging Intel Atom, walaupun ia menjadi sedikit kuasa-lapar (35watts). Neo Athlon yang akan diperuntukkan untuk sistem yang tepat di atas platform netbook tetapi di bawah Core 2 Duo sistem, jika kita didasarkan pada patokan menunjukkan kinerja oleh AMD.
Neo Athlon yang masih di bawah 65-nm dan proses akan dipasangkan dengan ATI Mobility Radeon HD 3410 jadi jangan berharap lama baterai untuk sistem anda.
Neo Athlon yang masih di bawah 65-nm dan proses akan dipasangkan dengan ATI Mobility Radeon HD 3410 jadi jangan berharap lama baterai untuk sistem anda.
Virus Confiker
Virus yang berhasil menyebar dengan sukses bukan virus paling ganas atau paling rumit, melainkan virus yang paling populer. Dalam konteks penyebaran virus, virus akan menjadi populer jika ia mampu “membuat” dirinya diaktifkan di sebanyak mungkin komputer. Caranya adalah dengan mengeksploitasi celah keamanan, memanfaatkan kelemahan sistem yang ada dan terakhir yang menjadi keahlian pembuat virus lokal, rekayasa sosial. virus ini mengeksploitasi celah keamanan RPC Dcom.
Pada awalnya, patch RPC Dcom yang pertama di release pada bulan Agustus 2003 khusus untuk menghadapi serangan virus Lovsan atau lebih terkenal dengan nama Blaster. Patch RPC Dcom dengan kode MS03-039 awal tersedia di http://support.microsoft.com/kb/824146 dan secara efektif berhasil menghalau dan menghentikan virus Blaster. Dan ini rupanya bukan akhir cerita eksploitasi RPC Dcom karena pada April 2004 Microsoft kembali mengeluarkan patch MS04-012 http://www.microsoft.com/technet/security/bulletin/ms04-012.mspx karena ada beberapa spyware yang diketahui mengeksploitasi celah keamanan ini seperti W32/Rbot.AWJ. Hebatnya lagi, Rbot.AWJ rupanya tidak hanya mengeksploitasi celah keamanan MS04-012 tetapi segambreng celah keamanan lain seperti MS04-011 (LSASS), MS03-007 (WebDav), MS04-011, CAN-2003-0719 (IIS5SSL), MS01-059 (UPNP), CAN-2003-1030 (Dameware Mini Remote Control), MS04-007 (ASN.1), MS05-039 (PNP). Setelah dua kali dieksploitasi, tahun 2008 ini celah keamanan RPC Dcom kembali di “oprek” dan dieksploitasi dengan cara lain sehingga Microsoft buru-buru mengeluarkan tambalan / patch MS08-067 http://www.microsoft.com/technet/security/Bulletin/MS08-067.mspx.
Seberapa parah celah keamanan RPC Dcom part III ini ?
Jika anda pemain game komputer, berbeda dengan film-film Hollywood yang umumnya sekuelnya kalah sukses dengan film pertamanya. Game komputer dengan seri makin tinggi pada umumnya makin canggih dan makin menarik perhatian gamer dan selalu berhasil mengalahkan game pertamanya. Contohnya adalah game Warcraft III yang jelas lebih bagus dari Warcraft I, atau Civilization IV yang tentu lebih menyenangkan dimainkan ketimbang Civilization I dst. Celakanya, celah keamanan RPC Dcom ini juga mengikuti jejak game komputer. Tidak seperti celah keamanan RPC Dcom awal, celah keamanan RPC Dcom part III ini bukan saja mampu mengeksploitasi celah keamanan di Windows XP Service Pack 3 dan Windows Server 2003 Service Pack 2, tetapi Windows Vista dan Windows Server 2008 juga rentan terhadap ancamana celah keamanan ini. Bahkan gilanya Windows 7 Pre Beta juga rentan terhadap eksploitasi celah keamanan RPC Dcom III ini.
Untuk detailnya silahkan lihat daftar OS-OS yang rentan terhadap serangan virus Conficker yang mengeksploitasi celah keamanan RPC Dcom III :
Keterangan :
· Severity Rating Critical artinya virus mampu menyebarkan dirinya secara otomatis tanpa dapat di cegah oleh pengguna komputer.
· Severity Rating Important artinya ada persetujuan yang perlu diberikan user dengan mengklik sesuatu. Dalam Vista bentuknya adalah Pop up User Account Control.
Jika kita perhatikan, Windows Vista dan Windows Server 2008 relatif lebih aman terhadap eksploitasi celah keamanan RPC Dcom 3 ini dibandingkan Windows XP, Windows Server 2003 dan Windows 2000. Tetapi hal ini bukan menunjukkan bahwa Vista dan Server 2008 tidak dapat di eksploitasi. Yang membedakan “hanya” satu pop up yang pada Windows Vista dinamakan User Account Control (UAC). Seperti kita ketahui, mayoritas pengguna Windows yang awam akan cenderung mengklik tombol [Continue] [Ok] [Yes] [I Agree] dibandingkan [Cancel] [No] tanpa berpikir panjang. Apalagi jika Pop up UAC ini muncul terus menerus jika di klik [Cancel] dan mengganggu aktivitasnya, kemungkinan besar supaya Pop Up UAC tidak muncul lagi pengguna komputer pada akhirnya akan memilih mengklik [Continue] yang akan menjalankan virus ini di komputernya.
Ciri komputer / jaringan terserang Conficker
Jika mendadak komputer anda mendapatkan pesan Generic Host Process (GHP) Error dan setelah itu koneksi internet dari komputer tersebut mati, maka kemungkinan besar jaringan komputer anda sudah tercemar oleh Conficker. Penyebabnya bukanlah komputer yang menampilkan pesan GHP error tersebut, melainkan karena (minimal) salah satu komputer di jaringan anda sudah terinfeksi Conficker dan secara otomatis melakukan scanning ke jaringan lokal dan menyebarkan dirinya ke semua komputer yang rentan atau belum di patch MS 06-037.
Jika ada komputer yang berhasil di infeksi, maka Conficker akan melakukan beberapa rutin canggih yang membuat geleng-geleng kepala antara lain :
1. Melumpuhkan System Restore.
Conficker akan melumpuhkan System Restore dengan cara mereset “Restore Point” guna mencegah korbannya membasmi virus ini dengan mengembalikan Restore Point. System Restore adalah fasilitas “Mesin Waktu” yang tersedia di beberapa OS Windows seperti ME, XP dan Vista yang berfungsi sebagai backup system OS dan dapat membantu mengembalikan setting komputer pada keadaan normal jika suatu saat terjadi kesalahan instal program yang tidak diingini ataupun karena terinfeksi virus.
2. Membuat HTTP Server.
Conficker akan membuka port random antara 1024 s/d 10.000 dan menjalankan fungsi sebagai web server (HTTP server) bagi jaringan lokal. Jika ada komputer di jaringan yang memiliki celah keamanan RPC Dcom 3 yang belum di patch, maka ia akan mencoba menyerang dan jka berhasil maka komputer korbannya akan mendownload ke HTTP server yang dibuat tadi untuk mendownload file virus dan menjalankannya. Selain itu, dalam aksinya ini Conficker menyebabkan matinya Internet connection Sharing.
3. Melakukan patch pada komputer korbannya.
Setelah berhasil menginfeksi komputer korbannya, Conficker akan melakukan patching pada komputer korbannya, jangan berterimakasih dulu kepada virus ini. Tujuannya melakukan patch adalah untuk mencegah infeksi ulang yang malahan akan mengakibatkan komputer tidak stabil sehingga tidak bisa mencari korban baru.
4. Download File untuk update dirinya.
Conficker meniru antivirus akan berusaha mendownload file (kemungkinan updatenya di masa depan) ke beberapa website yang telah disiapkan daftarnya (250 domain) dengan tujuan mempersulit vendor antivirus untuk memblok domain-domain update tersebut satu persatu.
Langkah Pencegahan
Jika komputer anda menampilkan pesan adanya virus Conficker secara berulang-ulang meskipun sudah dibersihkan oleh antivirus anda, pertama-tama yakinkan bahwa virus tersebut tidak aktif di komputer anda. Caranya adalah dengan memutuskan hubungan komputer ke jaringan. Jika setelah hubungan ke jaringan diputuskan infeksi virus terhenti, maka artinya sumber virus bukan dari komputer anda melainkan dari “salah satu” komputer di jaringan. Karena itu anda harus mencari sumber penyebar conficker di jaringan sebelum mengkoneksikan komputer anda. Logikanya, semua komputer yang belum di patch RPC Dcom 3 dan terhubung ke jaringan dimana ada satu komputer saja yang terinfeksi virus conficker akan terinfeksi conficker dalam waktu singkat, kecuali komputer-komputer tersebut di lindungi oleh Firewall yang memproteksi port :
* UDP Port 135, 137, 138 dan 445.
* TCP Port 135, 139, 445 dan 593
Cara terbaik adalah melakukan pekerjaan rumah anda patch SEMUA komputer yang OSnya rentan terhadap celah keamanan RPC Dcom 3. Untuk mendapatkan detail patchnya silahkan download ke http://www.microsoft.com/technet/security/Bulletin/MS08-067.mspx
Langkah penanggulangannya adalah sebagai berikut :
1. Putuskan komputer yang akan dibersihkan dari jaringan/internet.
2. Matikan system restore (Windows XP/Vista).
3. Silahkan download patch Microsoft Di Sini
4. Install patch tersebut (WindowsXP-KB958644-x86-ENU.exe)
5. Matikan proses virus yang aktif pada services.
6. Delete service svchost.exe gadungan yang ditanamkan virus pada registry. Anda dapat mencari secara manual pada registry.
7. Hapus Schedule Task yang dibuat oleh virus. (C:\WINDOWS\Tasks)
8. Hapus string registry yang dibuat oleh virus. Untuk mempermudah dapat menggunakan script registry di bawah ini:
[Version]
Signature=”$Chicago$”
Provider=Vaksincom Oyee
[DefaultInstall]
AddReg=UnhookRegKey
DelReg=del
[UnhookRegKey]
HKCU, Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced,
Hidden, 0×00000001,1
HKCU, Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced,
SuperHidden, 0×00000001,1
HKLM,
SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL,
CheckedValue, 0×00000001,1
HKLM, SYSTEM\CurrentControlSet\Services\BITS, Start, 0×00000002,2
HKLM, SYSTEM\CurrentControlSet\Services\ERSvc, Start, 0×00000002,2
HKLM, SYSTEM\CurrentControlSet\Services\wscsvc, Start, 0×00000002,2
HKLM, SYSTEM\CurrentControlSet\Services\wuauserv, Start, 0×00000002,2
[del]
HKCU, Software\Microsoft\Windows\CurrentVersion\Applets, dl
HKCU, Software\Microsoft\Windows\CurrentVersion\Applets, ds
HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Applets, dl
HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Applets, ds
HKLM, SYSTEM\CurrentControlSet\Services\Tcpip\Parameters, TcpNumConnections
Gunakan notepad, kemudian simpan dengan nama ‘repair.inf’, lalu ‘Save As Type’ menjadi ‘All Files’ agar tidak terjadi kesalahan. Jalankan repair.inf dengan klik kanan, kemudian pilih install.
Sementara untuk file yang aktif pada startup, Anda dapat mendisable melalui ‘msconfig’ atau dapat mendelete secara manual pada string: ‘HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Run’
9. Untuk pembersihan virus W32/Conficker.DV secara optimal dan mencegah infeksi ulang, sebaiknya menggunakan antivirus yang terupdate dan mampu mendeteksi virus ini dengan baik dan patch komputer Anda dengan patch resmi dari Microsoft guna mencegah infeksi ulang.
10. Berdoa… agar virusnya hilang hihi…,
Anti Virus Made In Indonesia Bisa juga Membasmi virus ini untuk mengunduh/download klik di sini
Setelah dilakukan step2 diatas, hasilnya ampuh juga Compie sudah normal kembali.
Selamat bereksperimen !!!
Pada awalnya, patch RPC Dcom yang pertama di release pada bulan Agustus 2003 khusus untuk menghadapi serangan virus Lovsan atau lebih terkenal dengan nama Blaster. Patch RPC Dcom dengan kode MS03-039 awal tersedia di http://support.microsoft.com/kb/824146 dan secara efektif berhasil menghalau dan menghentikan virus Blaster. Dan ini rupanya bukan akhir cerita eksploitasi RPC Dcom karena pada April 2004 Microsoft kembali mengeluarkan patch MS04-012 http://www.microsoft.com/technet/security/bulletin/ms04-012.mspx karena ada beberapa spyware yang diketahui mengeksploitasi celah keamanan ini seperti W32/Rbot.AWJ. Hebatnya lagi, Rbot.AWJ rupanya tidak hanya mengeksploitasi celah keamanan MS04-012 tetapi segambreng celah keamanan lain seperti MS04-011 (LSASS), MS03-007 (WebDav), MS04-011, CAN-2003-0719 (IIS5SSL), MS01-059 (UPNP), CAN-2003-1030 (Dameware Mini Remote Control), MS04-007 (ASN.1), MS05-039 (PNP). Setelah dua kali dieksploitasi, tahun 2008 ini celah keamanan RPC Dcom kembali di “oprek” dan dieksploitasi dengan cara lain sehingga Microsoft buru-buru mengeluarkan tambalan / patch MS08-067 http://www.microsoft.com/technet/security/Bulletin/MS08-067.mspx.
Seberapa parah celah keamanan RPC Dcom part III ini ?
Jika anda pemain game komputer, berbeda dengan film-film Hollywood yang umumnya sekuelnya kalah sukses dengan film pertamanya. Game komputer dengan seri makin tinggi pada umumnya makin canggih dan makin menarik perhatian gamer dan selalu berhasil mengalahkan game pertamanya. Contohnya adalah game Warcraft III yang jelas lebih bagus dari Warcraft I, atau Civilization IV yang tentu lebih menyenangkan dimainkan ketimbang Civilization I dst. Celakanya, celah keamanan RPC Dcom ini juga mengikuti jejak game komputer. Tidak seperti celah keamanan RPC Dcom awal, celah keamanan RPC Dcom part III ini bukan saja mampu mengeksploitasi celah keamanan di Windows XP Service Pack 3 dan Windows Server 2003 Service Pack 2, tetapi Windows Vista dan Windows Server 2008 juga rentan terhadap ancamana celah keamanan ini. Bahkan gilanya Windows 7 Pre Beta juga rentan terhadap eksploitasi celah keamanan RPC Dcom III ini.
Untuk detailnya silahkan lihat daftar OS-OS yang rentan terhadap serangan virus Conficker yang mengeksploitasi celah keamanan RPC Dcom III :
Keterangan :
· Severity Rating Critical artinya virus mampu menyebarkan dirinya secara otomatis tanpa dapat di cegah oleh pengguna komputer.
· Severity Rating Important artinya ada persetujuan yang perlu diberikan user dengan mengklik sesuatu. Dalam Vista bentuknya adalah Pop up User Account Control.
Jika kita perhatikan, Windows Vista dan Windows Server 2008 relatif lebih aman terhadap eksploitasi celah keamanan RPC Dcom 3 ini dibandingkan Windows XP, Windows Server 2003 dan Windows 2000. Tetapi hal ini bukan menunjukkan bahwa Vista dan Server 2008 tidak dapat di eksploitasi. Yang membedakan “hanya” satu pop up yang pada Windows Vista dinamakan User Account Control (UAC). Seperti kita ketahui, mayoritas pengguna Windows yang awam akan cenderung mengklik tombol [Continue] [Ok] [Yes] [I Agree] dibandingkan [Cancel] [No] tanpa berpikir panjang. Apalagi jika Pop up UAC ini muncul terus menerus jika di klik [Cancel] dan mengganggu aktivitasnya, kemungkinan besar supaya Pop Up UAC tidak muncul lagi pengguna komputer pada akhirnya akan memilih mengklik [Continue] yang akan menjalankan virus ini di komputernya.
Ciri komputer / jaringan terserang Conficker
Jika mendadak komputer anda mendapatkan pesan Generic Host Process (GHP) Error dan setelah itu koneksi internet dari komputer tersebut mati, maka kemungkinan besar jaringan komputer anda sudah tercemar oleh Conficker. Penyebabnya bukanlah komputer yang menampilkan pesan GHP error tersebut, melainkan karena (minimal) salah satu komputer di jaringan anda sudah terinfeksi Conficker dan secara otomatis melakukan scanning ke jaringan lokal dan menyebarkan dirinya ke semua komputer yang rentan atau belum di patch MS 06-037.
Jika ada komputer yang berhasil di infeksi, maka Conficker akan melakukan beberapa rutin canggih yang membuat geleng-geleng kepala antara lain :
1. Melumpuhkan System Restore.
Conficker akan melumpuhkan System Restore dengan cara mereset “Restore Point” guna mencegah korbannya membasmi virus ini dengan mengembalikan Restore Point. System Restore adalah fasilitas “Mesin Waktu” yang tersedia di beberapa OS Windows seperti ME, XP dan Vista yang berfungsi sebagai backup system OS dan dapat membantu mengembalikan setting komputer pada keadaan normal jika suatu saat terjadi kesalahan instal program yang tidak diingini ataupun karena terinfeksi virus.
2. Membuat HTTP Server.
Conficker akan membuka port random antara 1024 s/d 10.000 dan menjalankan fungsi sebagai web server (HTTP server) bagi jaringan lokal. Jika ada komputer di jaringan yang memiliki celah keamanan RPC Dcom 3 yang belum di patch, maka ia akan mencoba menyerang dan jka berhasil maka komputer korbannya akan mendownload ke HTTP server yang dibuat tadi untuk mendownload file virus dan menjalankannya. Selain itu, dalam aksinya ini Conficker menyebabkan matinya Internet connection Sharing.
3. Melakukan patch pada komputer korbannya.
Setelah berhasil menginfeksi komputer korbannya, Conficker akan melakukan patching pada komputer korbannya, jangan berterimakasih dulu kepada virus ini. Tujuannya melakukan patch adalah untuk mencegah infeksi ulang yang malahan akan mengakibatkan komputer tidak stabil sehingga tidak bisa mencari korban baru.
4. Download File untuk update dirinya.
Conficker meniru antivirus akan berusaha mendownload file (kemungkinan updatenya di masa depan) ke beberapa website yang telah disiapkan daftarnya (250 domain) dengan tujuan mempersulit vendor antivirus untuk memblok domain-domain update tersebut satu persatu.
Langkah Pencegahan
Jika komputer anda menampilkan pesan adanya virus Conficker secara berulang-ulang meskipun sudah dibersihkan oleh antivirus anda, pertama-tama yakinkan bahwa virus tersebut tidak aktif di komputer anda. Caranya adalah dengan memutuskan hubungan komputer ke jaringan. Jika setelah hubungan ke jaringan diputuskan infeksi virus terhenti, maka artinya sumber virus bukan dari komputer anda melainkan dari “salah satu” komputer di jaringan. Karena itu anda harus mencari sumber penyebar conficker di jaringan sebelum mengkoneksikan komputer anda. Logikanya, semua komputer yang belum di patch RPC Dcom 3 dan terhubung ke jaringan dimana ada satu komputer saja yang terinfeksi virus conficker akan terinfeksi conficker dalam waktu singkat, kecuali komputer-komputer tersebut di lindungi oleh Firewall yang memproteksi port :
* UDP Port 135, 137, 138 dan 445.
* TCP Port 135, 139, 445 dan 593
Cara terbaik adalah melakukan pekerjaan rumah anda patch SEMUA komputer yang OSnya rentan terhadap celah keamanan RPC Dcom 3. Untuk mendapatkan detail patchnya silahkan download ke http://www.microsoft.com/technet/security/Bulletin/MS08-067.mspx
Langkah penanggulangannya adalah sebagai berikut :
1. Putuskan komputer yang akan dibersihkan dari jaringan/internet.
2. Matikan system restore (Windows XP/Vista).
3. Silahkan download patch Microsoft Di Sini
4. Install patch tersebut (WindowsXP-KB958644-x86-ENU.exe)
5. Matikan proses virus yang aktif pada services.
6. Delete service svchost.exe gadungan yang ditanamkan virus pada registry. Anda dapat mencari secara manual pada registry.
7. Hapus Schedule Task yang dibuat oleh virus. (C:\WINDOWS\Tasks)
8. Hapus string registry yang dibuat oleh virus. Untuk mempermudah dapat menggunakan script registry di bawah ini:
[Version]
Signature=”$Chicago$”
Provider=Vaksincom Oyee
[DefaultInstall]
AddReg=UnhookRegKey
DelReg=del
[UnhookRegKey]
HKCU, Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced,
Hidden, 0×00000001,1
HKCU, Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced,
SuperHidden, 0×00000001,1
HKLM,
SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL,
CheckedValue, 0×00000001,1
HKLM, SYSTEM\CurrentControlSet\Services\BITS, Start, 0×00000002,2
HKLM, SYSTEM\CurrentControlSet\Services\ERSvc, Start, 0×00000002,2
HKLM, SYSTEM\CurrentControlSet\Services\wscsvc, Start, 0×00000002,2
HKLM, SYSTEM\CurrentControlSet\Services\wuauserv, Start, 0×00000002,2
[del]
HKCU, Software\Microsoft\Windows\CurrentVersion\Applets, dl
HKCU, Software\Microsoft\Windows\CurrentVersion\Applets, ds
HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Applets, dl
HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Applets, ds
HKLM, SYSTEM\CurrentControlSet\Services\Tcpip\Parameters, TcpNumConnections
Gunakan notepad, kemudian simpan dengan nama ‘repair.inf’, lalu ‘Save As Type’ menjadi ‘All Files’ agar tidak terjadi kesalahan. Jalankan repair.inf dengan klik kanan, kemudian pilih install.
Sementara untuk file yang aktif pada startup, Anda dapat mendisable melalui ‘msconfig’ atau dapat mendelete secara manual pada string: ‘HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Run’
9. Untuk pembersihan virus W32/Conficker.DV secara optimal dan mencegah infeksi ulang, sebaiknya menggunakan antivirus yang terupdate dan mampu mendeteksi virus ini dengan baik dan patch komputer Anda dengan patch resmi dari Microsoft guna mencegah infeksi ulang.
10. Berdoa… agar virusnya hilang hihi…,
Anti Virus Made In Indonesia Bisa juga Membasmi virus ini untuk mengunduh/download klik di sini
Setelah dilakukan step2 diatas, hasilnya ampuh juga Compie sudah normal kembali.
Selamat bereksperimen !!!
Virus Confiker
Virus yang berhasil menyebar dengan sukses bukan virus paling ganas atau paling rumit, melainkan virus yang paling populer. Dalam konteks penyebaran virus, virus akan menjadi populer jika ia mampu “membuat” dirinya diaktifkan di sebanyak mungkin komputer. Caranya adalah dengan mengeksploitasi celah keamanan, memanfaatkan kelemahan sistem yang ada dan terakhir yang menjadi keahlian pembuat virus lokal, rekayasa sosial. virus ini mengeksploitasi celah keamanan RPC Dcom.
Pada awalnya, patch RPC Dcom yang pertama di release pada bulan Agustus 2003 khusus untuk menghadapi serangan virus Lovsan atau lebih terkenal dengan nama Blaster. Patch RPC Dcom dengan kode MS03-039 awal tersedia di http://support.microsoft.com/kb/824146 dan secara efektif berhasil menghalau dan menghentikan virus Blaster. Dan ini rupanya bukan akhir cerita eksploitasi RPC Dcom karena pada April 2004 Microsoft kembali mengeluarkan patch MS04-012 http://www.microsoft.com/technet/security/bulletin/ms04-012.mspx karena ada beberapa spyware yang diketahui mengeksploitasi celah keamanan ini seperti W32/Rbot.AWJ. Hebatnya lagi, Rbot.AWJ rupanya tidak hanya mengeksploitasi celah keamanan MS04-012 tetapi segambreng celah keamanan lain seperti MS04-011 (LSASS), MS03-007 (WebDav), MS04-011, CAN-2003-0719 (IIS5SSL), MS01-059 (UPNP), CAN-2003-1030 (Dameware Mini Remote Control), MS04-007 (ASN.1), MS05-039 (PNP). Setelah dua kali dieksploitasi, tahun 2008 ini celah keamanan RPC Dcom kembali di “oprek” dan dieksploitasi dengan cara lain sehingga Microsoft buru-buru mengeluarkan tambalan / patch MS08-067 http://www.microsoft.com/technet/security/Bulletin/MS08-067.mspx.
Seberapa parah celah keamanan RPC Dcom part III ini ?
Jika anda pemain game komputer, berbeda dengan film-film Hollywood yang umumnya sekuelnya kalah sukses dengan film pertamanya. Game komputer dengan seri makin tinggi pada umumnya makin canggih dan makin menarik perhatian gamer dan selalu berhasil mengalahkan game pertamanya. Contohnya adalah game Warcraft III yang jelas lebih bagus dari Warcraft I, atau Civilization IV yang tentu lebih menyenangkan dimainkan ketimbang Civilization I dst. Celakanya, celah keamanan RPC Dcom ini juga mengikuti jejak game komputer. Tidak seperti celah keamanan RPC Dcom awal, celah keamanan RPC Dcom part III ini bukan saja mampu mengeksploitasi celah keamanan di Windows XP Service Pack 3 dan Windows Server 2003 Service Pack 2, tetapi Windows Vista dan Windows Server 2008 juga rentan terhadap ancamana celah keamanan ini. Bahkan gilanya Windows 7 Pre Beta juga rentan terhadap eksploitasi celah keamanan RPC Dcom III ini.
Untuk detailnya silahkan lihat daftar OS-OS yang rentan terhadap serangan virus Conficker yang mengeksploitasi celah keamanan RPC Dcom III :
Keterangan :
· Severity Rating Critical artinya virus mampu menyebarkan dirinya secara otomatis tanpa dapat di cegah oleh pengguna komputer.
· Severity Rating Important artinya ada persetujuan yang perlu diberikan user dengan mengklik sesuatu. Dalam Vista bentuknya adalah Pop up User Account Control.
Jika kita perhatikan, Windows Vista dan Windows Server 2008 relatif lebih aman terhadap eksploitasi celah keamanan RPC Dcom 3 ini dibandingkan Windows XP, Windows Server 2003 dan Windows 2000. Tetapi hal ini bukan menunjukkan bahwa Vista dan Server 2008 tidak dapat di eksploitasi. Yang membedakan “hanya” satu pop up yang pada Windows Vista dinamakan User Account Control (UAC). Seperti kita ketahui, mayoritas pengguna Windows yang awam akan cenderung mengklik tombol [Continue] [Ok] [Yes] [I Agree] dibandingkan [Cancel] [No] tanpa berpikir panjang. Apalagi jika Pop up UAC ini muncul terus menerus jika di klik [Cancel] dan mengganggu aktivitasnya, kemungkinan besar supaya Pop Up UAC tidak muncul lagi pengguna komputer pada akhirnya akan memilih mengklik [Continue] yang akan menjalankan virus ini di komputernya.
Ciri komputer / jaringan terserang Conficker
Jika mendadak komputer anda mendapatkan pesan Generic Host Process (GHP) Error dan setelah itu koneksi internet dari komputer tersebut mati, maka kemungkinan besar jaringan komputer anda sudah tercemar oleh Conficker. Penyebabnya bukanlah komputer yang menampilkan pesan GHP error tersebut, melainkan karena (minimal) salah satu komputer di jaringan anda sudah terinfeksi Conficker dan secara otomatis melakukan scanning ke jaringan lokal dan menyebarkan dirinya ke semua komputer yang rentan atau belum di patch MS 06-037.
Jika ada komputer yang berhasil di infeksi, maka Conficker akan melakukan beberapa rutin canggih yang membuat geleng-geleng kepala antara lain :
1. Melumpuhkan System Restore.
Conficker akan melumpuhkan System Restore dengan cara mereset “Restore Point” guna mencegah korbannya membasmi virus ini dengan mengembalikan Restore Point. System Restore adalah fasilitas “Mesin Waktu” yang tersedia di beberapa OS Windows seperti ME, XP dan Vista yang berfungsi sebagai backup system OS dan dapat membantu mengembalikan setting komputer pada keadaan normal jika suatu saat terjadi kesalahan instal program yang tidak diingini ataupun karena terinfeksi virus.
2. Membuat HTTP Server.
Conficker akan membuka port random antara 1024 s/d 10.000 dan menjalankan fungsi sebagai web server (HTTP server) bagi jaringan lokal. Jika ada komputer di jaringan yang memiliki celah keamanan RPC Dcom 3 yang belum di patch, maka ia akan mencoba menyerang dan jka berhasil maka komputer korbannya akan mendownload ke HTTP server yang dibuat tadi untuk mendownload file virus dan menjalankannya. Selain itu, dalam aksinya ini Conficker menyebabkan matinya Internet connection Sharing.
3. Melakukan patch pada komputer korbannya.
Setelah berhasil menginfeksi komputer korbannya, Conficker akan melakukan patching pada komputer korbannya, jangan berterimakasih dulu kepada virus ini. Tujuannya melakukan patch adalah untuk mencegah infeksi ulang yang malahan akan mengakibatkan komputer tidak stabil sehingga tidak bisa mencari korban baru.
4. Download File untuk update dirinya.
Conficker meniru antivirus akan berusaha mendownload file (kemungkinan updatenya di masa depan) ke beberapa website yang telah disiapkan daftarnya (250 domain) dengan tujuan mempersulit vendor antivirus untuk memblok domain-domain update tersebut satu persatu.
Langkah Pencegahan
Jika komputer anda menampilkan pesan adanya virus Conficker secara berulang-ulang meskipun sudah dibersihkan oleh antivirus anda, pertama-tama yakinkan bahwa virus tersebut tidak aktif di komputer anda. Caranya adalah dengan memutuskan hubungan komputer ke jaringan. Jika setelah hubungan ke jaringan diputuskan infeksi virus terhenti, maka artinya sumber virus bukan dari komputer anda melainkan dari “salah satu” komputer di jaringan. Karena itu anda harus mencari sumber penyebar conficker di jaringan sebelum mengkoneksikan komputer anda. Logikanya, semua komputer yang belum di patch RPC Dcom 3 dan terhubung ke jaringan dimana ada satu komputer saja yang terinfeksi virus conficker akan terinfeksi conficker dalam waktu singkat, kecuali komputer-komputer tersebut di lindungi oleh Firewall yang memproteksi port :
* UDP Port 135, 137, 138 dan 445.
* TCP Port 135, 139, 445 dan 593
Cara terbaik adalah melakukan pekerjaan rumah anda patch SEMUA komputer yang OSnya rentan terhadap celah keamanan RPC Dcom 3. Untuk mendapatkan detail patchnya silahkan download ke http://www.microsoft.com/technet/security/Bulletin/MS08-067.mspx
Langkah penanggulangannya adalah sebagai berikut :
1. Putuskan komputer yang akan dibersihkan dari jaringan/internet.
2. Matikan system restore (Windows XP/Vista).
3. Silahkan download patch Microsoft Di Sini
4. Install patch tersebut (WindowsXP-KB958644-x86-ENU.exe)
5. Matikan proses virus yang aktif pada services.
6. Delete service svchost.exe gadungan yang ditanamkan virus pada registry. Anda dapat mencari secara manual pada registry.
7. Hapus Schedule Task yang dibuat oleh virus. (C:\WINDOWS\Tasks)
8. Hapus string registry yang dibuat oleh virus. Untuk mempermudah dapat menggunakan script registry di bawah ini:
[Version]
Signature=”$Chicago$”
Provider=Vaksincom Oyee
[DefaultInstall]
AddReg=UnhookRegKey
DelReg=del
[UnhookRegKey]
HKCU, Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced,
Hidden, 0×00000001,1
HKCU, Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced,
SuperHidden, 0×00000001,1
HKLM,
SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL,
CheckedValue, 0×00000001,1
HKLM, SYSTEM\CurrentControlSet\Services\BITS, Start, 0×00000002,2
HKLM, SYSTEM\CurrentControlSet\Services\ERSvc, Start, 0×00000002,2
HKLM, SYSTEM\CurrentControlSet\Services\wscsvc, Start, 0×00000002,2
HKLM, SYSTEM\CurrentControlSet\Services\wuauserv, Start, 0×00000002,2
[del]
HKCU, Software\Microsoft\Windows\CurrentVersion\Applets, dl
HKCU, Software\Microsoft\Windows\CurrentVersion\Applets, ds
HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Applets, dl
HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Applets, ds
HKLM, SYSTEM\CurrentControlSet\Services\Tcpip\Parameters, TcpNumConnections
Gunakan notepad, kemudian simpan dengan nama ‘repair.inf’, lalu ‘Save As Type’ menjadi ‘All Files’ agar tidak terjadi kesalahan. Jalankan repair.inf dengan klik kanan, kemudian pilih install.
Sementara untuk file yang aktif pada startup, Anda dapat mendisable melalui ‘msconfig’ atau dapat mendelete secara manual pada string: ‘HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Run’
9. Untuk pembersihan virus W32/Conficker.DV secara optimal dan mencegah infeksi ulang, sebaiknya menggunakan antivirus yang terupdate dan mampu mendeteksi virus ini dengan baik dan patch komputer Anda dengan patch resmi dari Microsoft guna mencegah infeksi ulang.
10. Berdoa… agar virusnya hilang hihi…,
Anti Virus Made In Indonesia Bisa juga Membasmi virus ini untuk mengunduh/download klik di sini
Setelah dilakukan step2 diatas, hasilnya ampuh juga Compie sudah normal kembali.
Selamat bereksperimen !!!
Pada awalnya, patch RPC Dcom yang pertama di release pada bulan Agustus 2003 khusus untuk menghadapi serangan virus Lovsan atau lebih terkenal dengan nama Blaster. Patch RPC Dcom dengan kode MS03-039 awal tersedia di http://support.microsoft.com/kb/824146 dan secara efektif berhasil menghalau dan menghentikan virus Blaster. Dan ini rupanya bukan akhir cerita eksploitasi RPC Dcom karena pada April 2004 Microsoft kembali mengeluarkan patch MS04-012 http://www.microsoft.com/technet/security/bulletin/ms04-012.mspx karena ada beberapa spyware yang diketahui mengeksploitasi celah keamanan ini seperti W32/Rbot.AWJ. Hebatnya lagi, Rbot.AWJ rupanya tidak hanya mengeksploitasi celah keamanan MS04-012 tetapi segambreng celah keamanan lain seperti MS04-011 (LSASS), MS03-007 (WebDav), MS04-011, CAN-2003-0719 (IIS5SSL), MS01-059 (UPNP), CAN-2003-1030 (Dameware Mini Remote Control), MS04-007 (ASN.1), MS05-039 (PNP). Setelah dua kali dieksploitasi, tahun 2008 ini celah keamanan RPC Dcom kembali di “oprek” dan dieksploitasi dengan cara lain sehingga Microsoft buru-buru mengeluarkan tambalan / patch MS08-067 http://www.microsoft.com/technet/security/Bulletin/MS08-067.mspx.
Seberapa parah celah keamanan RPC Dcom part III ini ?
Jika anda pemain game komputer, berbeda dengan film-film Hollywood yang umumnya sekuelnya kalah sukses dengan film pertamanya. Game komputer dengan seri makin tinggi pada umumnya makin canggih dan makin menarik perhatian gamer dan selalu berhasil mengalahkan game pertamanya. Contohnya adalah game Warcraft III yang jelas lebih bagus dari Warcraft I, atau Civilization IV yang tentu lebih menyenangkan dimainkan ketimbang Civilization I dst. Celakanya, celah keamanan RPC Dcom ini juga mengikuti jejak game komputer. Tidak seperti celah keamanan RPC Dcom awal, celah keamanan RPC Dcom part III ini bukan saja mampu mengeksploitasi celah keamanan di Windows XP Service Pack 3 dan Windows Server 2003 Service Pack 2, tetapi Windows Vista dan Windows Server 2008 juga rentan terhadap ancamana celah keamanan ini. Bahkan gilanya Windows 7 Pre Beta juga rentan terhadap eksploitasi celah keamanan RPC Dcom III ini.
Untuk detailnya silahkan lihat daftar OS-OS yang rentan terhadap serangan virus Conficker yang mengeksploitasi celah keamanan RPC Dcom III :
Keterangan :
· Severity Rating Critical artinya virus mampu menyebarkan dirinya secara otomatis tanpa dapat di cegah oleh pengguna komputer.
· Severity Rating Important artinya ada persetujuan yang perlu diberikan user dengan mengklik sesuatu. Dalam Vista bentuknya adalah Pop up User Account Control.
Jika kita perhatikan, Windows Vista dan Windows Server 2008 relatif lebih aman terhadap eksploitasi celah keamanan RPC Dcom 3 ini dibandingkan Windows XP, Windows Server 2003 dan Windows 2000. Tetapi hal ini bukan menunjukkan bahwa Vista dan Server 2008 tidak dapat di eksploitasi. Yang membedakan “hanya” satu pop up yang pada Windows Vista dinamakan User Account Control (UAC). Seperti kita ketahui, mayoritas pengguna Windows yang awam akan cenderung mengklik tombol [Continue] [Ok] [Yes] [I Agree] dibandingkan [Cancel] [No] tanpa berpikir panjang. Apalagi jika Pop up UAC ini muncul terus menerus jika di klik [Cancel] dan mengganggu aktivitasnya, kemungkinan besar supaya Pop Up UAC tidak muncul lagi pengguna komputer pada akhirnya akan memilih mengklik [Continue] yang akan menjalankan virus ini di komputernya.
Ciri komputer / jaringan terserang Conficker
Jika mendadak komputer anda mendapatkan pesan Generic Host Process (GHP) Error dan setelah itu koneksi internet dari komputer tersebut mati, maka kemungkinan besar jaringan komputer anda sudah tercemar oleh Conficker. Penyebabnya bukanlah komputer yang menampilkan pesan GHP error tersebut, melainkan karena (minimal) salah satu komputer di jaringan anda sudah terinfeksi Conficker dan secara otomatis melakukan scanning ke jaringan lokal dan menyebarkan dirinya ke semua komputer yang rentan atau belum di patch MS 06-037.
Jika ada komputer yang berhasil di infeksi, maka Conficker akan melakukan beberapa rutin canggih yang membuat geleng-geleng kepala antara lain :
1. Melumpuhkan System Restore.
Conficker akan melumpuhkan System Restore dengan cara mereset “Restore Point” guna mencegah korbannya membasmi virus ini dengan mengembalikan Restore Point. System Restore adalah fasilitas “Mesin Waktu” yang tersedia di beberapa OS Windows seperti ME, XP dan Vista yang berfungsi sebagai backup system OS dan dapat membantu mengembalikan setting komputer pada keadaan normal jika suatu saat terjadi kesalahan instal program yang tidak diingini ataupun karena terinfeksi virus.
2. Membuat HTTP Server.
Conficker akan membuka port random antara 1024 s/d 10.000 dan menjalankan fungsi sebagai web server (HTTP server) bagi jaringan lokal. Jika ada komputer di jaringan yang memiliki celah keamanan RPC Dcom 3 yang belum di patch, maka ia akan mencoba menyerang dan jka berhasil maka komputer korbannya akan mendownload ke HTTP server yang dibuat tadi untuk mendownload file virus dan menjalankannya. Selain itu, dalam aksinya ini Conficker menyebabkan matinya Internet connection Sharing.
3. Melakukan patch pada komputer korbannya.
Setelah berhasil menginfeksi komputer korbannya, Conficker akan melakukan patching pada komputer korbannya, jangan berterimakasih dulu kepada virus ini. Tujuannya melakukan patch adalah untuk mencegah infeksi ulang yang malahan akan mengakibatkan komputer tidak stabil sehingga tidak bisa mencari korban baru.
4. Download File untuk update dirinya.
Conficker meniru antivirus akan berusaha mendownload file (kemungkinan updatenya di masa depan) ke beberapa website yang telah disiapkan daftarnya (250 domain) dengan tujuan mempersulit vendor antivirus untuk memblok domain-domain update tersebut satu persatu.
Langkah Pencegahan
Jika komputer anda menampilkan pesan adanya virus Conficker secara berulang-ulang meskipun sudah dibersihkan oleh antivirus anda, pertama-tama yakinkan bahwa virus tersebut tidak aktif di komputer anda. Caranya adalah dengan memutuskan hubungan komputer ke jaringan. Jika setelah hubungan ke jaringan diputuskan infeksi virus terhenti, maka artinya sumber virus bukan dari komputer anda melainkan dari “salah satu” komputer di jaringan. Karena itu anda harus mencari sumber penyebar conficker di jaringan sebelum mengkoneksikan komputer anda. Logikanya, semua komputer yang belum di patch RPC Dcom 3 dan terhubung ke jaringan dimana ada satu komputer saja yang terinfeksi virus conficker akan terinfeksi conficker dalam waktu singkat, kecuali komputer-komputer tersebut di lindungi oleh Firewall yang memproteksi port :
* UDP Port 135, 137, 138 dan 445.
* TCP Port 135, 139, 445 dan 593
Cara terbaik adalah melakukan pekerjaan rumah anda patch SEMUA komputer yang OSnya rentan terhadap celah keamanan RPC Dcom 3. Untuk mendapatkan detail patchnya silahkan download ke http://www.microsoft.com/technet/security/Bulletin/MS08-067.mspx
Langkah penanggulangannya adalah sebagai berikut :
1. Putuskan komputer yang akan dibersihkan dari jaringan/internet.
2. Matikan system restore (Windows XP/Vista).
3. Silahkan download patch Microsoft Di Sini
4. Install patch tersebut (WindowsXP-KB958644-x86-ENU.exe)
5. Matikan proses virus yang aktif pada services.
6. Delete service svchost.exe gadungan yang ditanamkan virus pada registry. Anda dapat mencari secara manual pada registry.
7. Hapus Schedule Task yang dibuat oleh virus. (C:\WINDOWS\Tasks)
8. Hapus string registry yang dibuat oleh virus. Untuk mempermudah dapat menggunakan script registry di bawah ini:
[Version]
Signature=”$Chicago$”
Provider=Vaksincom Oyee
[DefaultInstall]
AddReg=UnhookRegKey
DelReg=del
[UnhookRegKey]
HKCU, Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced,
Hidden, 0×00000001,1
HKCU, Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced,
SuperHidden, 0×00000001,1
HKLM,
SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL,
CheckedValue, 0×00000001,1
HKLM, SYSTEM\CurrentControlSet\Services\BITS, Start, 0×00000002,2
HKLM, SYSTEM\CurrentControlSet\Services\ERSvc, Start, 0×00000002,2
HKLM, SYSTEM\CurrentControlSet\Services\wscsvc, Start, 0×00000002,2
HKLM, SYSTEM\CurrentControlSet\Services\wuauserv, Start, 0×00000002,2
[del]
HKCU, Software\Microsoft\Windows\CurrentVersion\Applets, dl
HKCU, Software\Microsoft\Windows\CurrentVersion\Applets, ds
HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Applets, dl
HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Applets, ds
HKLM, SYSTEM\CurrentControlSet\Services\Tcpip\Parameters, TcpNumConnections
Gunakan notepad, kemudian simpan dengan nama ‘repair.inf’, lalu ‘Save As Type’ menjadi ‘All Files’ agar tidak terjadi kesalahan. Jalankan repair.inf dengan klik kanan, kemudian pilih install.
Sementara untuk file yang aktif pada startup, Anda dapat mendisable melalui ‘msconfig’ atau dapat mendelete secara manual pada string: ‘HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Run’
9. Untuk pembersihan virus W32/Conficker.DV secara optimal dan mencegah infeksi ulang, sebaiknya menggunakan antivirus yang terupdate dan mampu mendeteksi virus ini dengan baik dan patch komputer Anda dengan patch resmi dari Microsoft guna mencegah infeksi ulang.
10. Berdoa… agar virusnya hilang hihi…,
Anti Virus Made In Indonesia Bisa juga Membasmi virus ini untuk mengunduh/download klik di sini
Setelah dilakukan step2 diatas, hasilnya ampuh juga Compie sudah normal kembali.
Selamat bereksperimen !!!
Subscribe to:
Posts (Atom)