website for internet, phone, browser, virus, facebook, domain hosting, widget, games, seo, programming, download
RSS:
Publications
Comments


cz.cc free domain





Sality Virus Terkenal di Indonesia

Setelah beberapa kali kubahas Conficker / downadup / kido yang merupakan jenis worm yang paling banyak kita temui di Indonesia. Virus Sality ini yamg diperkirakan dari Taiwan / Cina banyak kita temui di sini dengan perkembangan varian yang terus berganti.

Nama lain virus : W32/Sality.AE, W32.Sality.AE, TROJ_AGENT.XOO [Trend], W32/Sality.ae [McAfee], Sality.AG [Panda Software], Win32/Sality.Z [Computer Associates], Win32/Sality.AA [Computer Associates]

Virus ini akan meng infeksi dan merusak file exe / com / scr. Ukuran file yang sudah terinfeksi Sality akan bertambah besar beberapa KB dan masih dapat di jalankan seperti biasa. Biasanya virus ini akan mem blok antivirus atau removal tools selain itu juga akan memblok task manager atau registry editor Windows. Untuk mempermudah dalam proses penyebarannya selain memanfaatkan File Sharing dan Default Share virus ini juga akan memanfaatkan media Flash Disk dengan cara membuat file acak dengan ekstensi exe/com/scr/pif serta menambahkan file autorun.inf

Untuk blok task manager atau Registry tools, Sality akan membuat :

HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionPoliciessystem

  • DisableRegistryTools

  • DisableTaskMgr

File yang terinfeksi akan men dekrip dirinya dan mencoba copy *.dll (acak) dan menginjeksi file lain yang aktif di memori serta file lain yang terdapat di computer dan network (file sharing) serta menginfeksi file *.exe yang terdapat dalam list registry hingga virus dapat aktif secara otomatis setiap kali komputer dinyalakan.

  • HKLMSoftwareMicrosoftWindowsCurrentVersionRun

  • HKCUSoftwareMicrosoftWindowsCurrentVersionRun

  • HKEY_CURRENT_USERSoftwareMicrosoftWindowsShellNoRoamMUICache

Beberapa file *.dll yang akan di drop oleh Sality.

  • C:Windowssystem32syslib32.dll

  • C:Windowssystem32oledsp32.dll

  • C:Windowssystem32olemdb32.dll

  • C:Windowssystem32wcimgr32.dll

  • C:Windowssystem32wmimgr32.dll

Selain membuat file DLL, sality juga akan membuat file *.sys [acak] di direktori C:Windowssystem32drivers [misal : kmionn.sys]

Blok Antivirus dan software security

program security dan antivirus yang dimatikan prosesnya : ALG, aswUpdSv, avast! Antivirus, avast! Mail Scanner, avast! Web Scanner, AVP, BackWeb Plug-in – 4476822, bdss, BGLiveSvc, BlackICE, CAISafe, ccEvtMgr, ccProxy, ccSetMgr, F-Prot Antivirus Update Monitor, fsbwsys, FSDFWD, F-Secure Gatekeeper Handler Starter, fshttps FSMA,InoRPC, InoRT, InoTask,  ISSVC, KPF4, LavasoftFirewall, LIVESRV, McAfeeFramework, McShield, McTaskManager, navapsvc, NOD32krn, NPFMntor, NSCService, Outpost Firewall main module, OutpostFirewall, PAVFIRES, PAVFNSVR, PavProt, PavPrSrv, PAVSRV, PcCtlCom,  PersonalFirewal, PREVSRV, ProtoPort Firewall service, PSIMSVC, RapApp, SmcService, SNDSrvc, SPBBCSvc, Symantec Core LC, Tmntsrv, TmPfw, tmproxy,  UmxAgent, UmxCfg, UmxLU, UmxPol, vsmon, VSSERV, WebrootDesktopFirewallDataService, WebrootFirewall, XCOMM

Beberapa website juga di blok seperti : Cureit, Drweb, Onlinescan, Spywareinfo, Ewido, Virusscan, Windowsecurity, Spywareguide, Bitdefender, Panda software, Agnmitum, Virustotal, Sophos, Trend Micro, Etrust.com, Symantec, McAfee, F-Secure, Eset.com, Kaspersky

Sality juga merubah registry :

  • HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionInternet Setting”GlobalUserOffline” = “0″

  • HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionpoliciessystem”EnableLUA” = “0″

  • HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesxxx [xxx adalah acak, contoh : abp470n5]

  • HKEY_CURRENT_USERSoftware[USER NAME]91

  • HKEY_LOCAL_MACHINESYSTEMControlSet001EnumRootLEGACY_WMI_MFC_TPSHOKER_8

  • HKEY_LOCAL_MACHINESYSTEMControlSet001EnumRootLEGACY_IPFILTERDRIVER

Selain itu akan merubah beberapa string registry Windows Firewall berikut dengan menambahkan value dari 0 menjadi 1:

HKEY_LOCAL_MACHINESOFTWAREMicrosoftSecurity Center

  • AntiVirusDisableNotify

  • AntiVirusOverride

  • FirewallDisableNotify

  • FirewallOverride

  • UacDisableNotify

  • UpdatesDisableNotify

dan membuat key “SVC” serta string berikut dengan value 1

HKEY_LOCAL_MACHINESOFTWAREMicrosoftSecurity CenterSvc

  • AntiVirusDisableNotify

  • AntiVirusOverride

  • FirewallDisableNotify

  • FirewallOverride

  • UacDisableNotify

  • UpdatesDisableNotify

Sality menghapus key HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesALG.

ALG ( Application Layer Gateway Service ) adalah services yang memberikan support untuk plug-in protokol aplikasi dan meng-enable konektivitas jaringan / protokol. Jika service ini dimatikan, program seperti MSN Messenger dan Windows Messenger tidak akan berfungsi. Service ini bisa dijalankan,  hanya jika menggunakan firewall, baik firewall bawaan Windows atau firewall lain. Jika tidak komputer yang terinfeksi virus ini akan mengalami celah keamanan yang serius.

Blok safe mode

..


User tidak dapat booting pada mode “safe mode” hal imi di sebabkan adannya penghapusan key :

  • HKEY_LOCAL_MACHINESYSTEMControlSet001ControlSafeBoot

  • HKEY_LOCAL_MACHINESYSTEMControlSet002ControlSafeBoot

  • HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlSafeBoot

Injeksi file exe /  com / scr

File yang ber ekstensi “.exe” yang terdapat dalam list registry  menyebabkan virus dapat aktif secara otomatis setiap kali komputer dinyalakan.

  • HKLMSoftwareMicrosoftWindowsCurrentVersionRun

  • HKCUSoftwareMicrosoftWindowsCurrentVersionRun

  • HKEY_CURRENT_USERSoftwareMicrosoftWindowsShellNoRoamMUICache

File yang di injeksi ukurannya bertambah sekitar 68 – 80 KB dari ukuran semula. Salah satu kecanggihan Sality adalah kemampuannya menginjeksi file induk sehingga ukuran file bervirus tidak seragam, jelas lebih sulit diidentifikasi dibandingkan virus lain yang menggantikan file yang ada sehingga ukuran filenya akan sama besar.

Tidak semua program antivirus dapat membersihkan file yang sudah terinfeksi Sality, file tersebut bisa rusak setelah di scan dan di bersihkan oleh antivirus tersebut.

Untuk memperlancar aksinya, virus ini akan  akan melakukan koneksi ke sejumlah alamat web yang sudah ditentukan, dan men download trojan / virus lainnya yang di sinyalir merupakan varian dari versi sebelumnya ( update ).

Eksploitasi Default Share dan Full Sharing

Sality akan menyebar dengan cepat melalui jaringan dengan memanfaatkkan default share windows atau share folder yang mempunyai akses full dengan cara menginfeksi file yang mempunyai ekstensi exe/com/scr. Maka sebaiknya nonaktifkan Default Share (C$, D$ .. dst) dan hindari Full Sharing folder di jaringan.

Sality juga akan menambahkan string [MCIDRV_VER] dan DEVICEMB=xxx, dimana xxx menunjukan karakter acak ke dalam file C:Windowssystem.ini.

CARA PEMBERSIHAN

Putuskan hubungan komputer dari jaringan dan internet

Matikan System Restore selama proses pembersihan berlangsung.

Matikan Autorun dan Default Share, buat *.inf, klik kanan – install

[Version]
Signature=”$Chicago$”
Provider=Vaksincom

[DefaultInstall]
AddReg=UnhookRegKey
DelReg=del

[UnhookRegKey]
HKLM, SoftwareCLASSESbatfileshellopencommand,,,”"”%1″” %*”
HKLM, SoftwareCLASSEScomfileshellopencommand,,,”"”%1″” %*”
HKLM, SoftwareCLASSESexefileshellopencommand,,,”"”%1″” %*”
HKLM, SoftwareCLASSESpiffileshellopencommand,,,”"”%1″” %*”
HKLM, SoftwareCLASSESregfileshellopencommand,,,”regedit.exe “%1″”
HKLM, SoftwareCLASSESscrfileshellopencommand,,,”"”%1″” %*”
HKLM, SOFTWAREMicrosoftWindows NTCurrentVersionWinlogon, Shell,0, “Explorer.exe”
HKLM, SYSTEMControlSet001ControlSafeBoot, AlternateShell,0, “cmd.exe”
HKLM, SYSTEMControlSet002ControlSafeBoot, AlternateShell,0, “cmd.exe”
HKLM, SYSTEMCurrentControlSetControlSafeBoot, AlternateShell,0, “cmd.exe”
HKLM, SYSTEMCurrentControlSetServiceslanmanserverparameters, AutoShareWks,0×00010001,0
HKLM, SYSTEMCurrentControlSetServiceslanmanserverparameters, AutoShareServer,0×00010001,0
HKCU, SoftwareMicrosoftWindowsCurrentVersionPoliciesExplorer, NoDriveTypeAutoRun,0x000000ff,255
HKLM, SOFTWAREMicrosoftWindowsCurrentVersionpoliciesExplorer, NoDriveTypeAutoRun,0x000000ff,255

[del]
HKCU, SoftwareMicrosoftWindowsCurrentVersionPoliciesSystem,DisableRegistryTools
HKCU, SoftwareMicrosoftWindowsCurrentVersionPoliciesSystem,DisableTaskMgr
HKLM, SoftwareMicrosoftWindowsCurrentVersionPoliciesSystem,DisableRegistryTools
HKLM, SoftwareMicrosoftWindowsCurrentVersionPoliciesSystem,DisableTaskMgr

Matikan program aplikasi yang aktif di memori terutama dalam daftar startup.

Scan dengan removal tools dengan terlebih dahulu merubah ekstensi dari removal tools tersebut dengan ekstensi lain ( misal, *.exe menjadi *.cmd ) atau pakai media write protect, file removal tersebut  tidak di infeksi ulang oleh Sality.

Delete the value from the registry

  1. Click Start > Run.
  2. Type regedit
  3. Click OK.Note: If the registry editor fails to open the threat may have modified the registry to prevent access to the registry editor. Security Response has developed a tool to resolve this problem. Download and run this tool, and then continue with the removal.
  4. Navigate to and delete the following registry entry:HKEY_LOCAL_MACHINESYSTEMControlSet001ServicesSharedAccessParametersFirewallPolicyStandardProfileAuthorizedApplicationsList”[INFECTED FILE]” = “[INFECTED FILE]:*:Enabled:ipsec”
  5. Navigate to and delete the following registry subkeys:
    • HKEY_CURRENT_USERSoftware[USER NAME]914
    • HKEY_LOCAL_MACHINESYSTEMControlSet001EnumRootLEGACY_WMI_MFC_TPSHOKER_80
    • HKEY_LOCAL_MACHINESYSTEMControlSet001EnumRootLEGACY_IPFILTERDRIVER
  6. Restore the following registry entries to their previous values, if required:
    • HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionInternet Setting”GlobalUserOffline” = “0″
    • HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionpoliciessystem”EnableLUA” = “0″
  7. Restore registry entries under the following registry subkeys to their previous values, if required:
    • HKEY_CURRENT_USERSystemCurrentControlSetControlSafeBoot
    • HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlSafeBoot
    • HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionExtStats
    • HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionExtStats
    • HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionExtStats
    • HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionExtStats
    • HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionExplorerBrowser Helper Objects
    • HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionExplorerBrowser Helper Objects
  8. Exit the Registry Editor.

From : Symantec and vaksin.com





Search Engine Visit :

cara remove sality , anti virus buat virus sality , antivirus buat virus sality , antivirus sality free download , daftar gemscol , gratis antivirus sality , sality remove tool , update status facebook via , virus sality

Artikel lain yang berhubungan :


Artikel Sality Virus Terkenal di Indonesia yang terkait di situs lainnya:
Alert Conficker / Downadup / Kido on 1 April ? | catatanku di website

Semoga membantu….. Search Engine Visit : cache:jMdUxSt8Ii8J:ariefew com/virus/sality-virus-terkenal-di-indonesia/ free removal virus tool indonesia

http://ariefew.com/virus/alert-conficker-downadup-kido-1-april/

Sality Virus Terkenal di Indonesia | catatanku di website

Setelah beberapa kali kubahas Conficker / downadup / kido yang merupakan jenis worm yang paling banyak kita temui di Indonesia. Virus Sality ini yamg

http://ariefew.com/virus/sality-virus-terkenal-di-indonesia/

Iran dan Indonesia terinfeksi Virus Stuxnet Winsta Paling Besar ...

Microsoft vs Virus Downadup, Conficker, Kido; Eh… Ternyata Virus; Sality Virus Terkenal di Indonesia; Warnet Bebas Virus setelah Pakai Antivirus Microsoft MSE

http://ariefew.com/virus/iran-indonesia-terinfeksi-virus-stuxnet-winsta-paling-besar/

Sality Removal Tools - Download AVG,Kaspersky Virus Removal ...

Sality Removal Tools - Download AVG,Kaspersky Virus Removal Postingan ... Download Disini.yang terkenal dengan nama Sality ... dan Internet Masuk ke Indonesia Sejarah Internet di ...

http://www.bismillahslamet.com/2010/05/sality-removal-tools-download.html

Keyword Density Checker | catatanku di website Page

Sality Virus Terkenal di Indonesia; Memasukkan Script PHP di WordPress; Aplikasi Terkenal di Facebook – Facebook Top Applications; FORM HTML; Setting Internet Selular

http://ariefew.com/seo/keyword-density-checker/


15 Comments to "Sality Virus Terkenal di Indonesia"

  1. March 24, 2009 - 11:27 am | Permalink

    good ,study

    siyu’s last blog post..Norman Malware Cleaner 2009.03.23

    [Reply]

  2. Raja's Gravatar Raja
    March 25, 2009 - 4:29 am | Permalink

    mas aku scan pake ansav ternyata banyak exe yang terinfexi, didelet deh. kedepannya antisipasinnya gmn ya? tanx.

    [Reply]

    ariefew Reply:

    memang kalau kita pakai antivirus yang belum mengenal varian virus ini / update…… bisa bahaya….
    solusi, update semua av dg update terbaru………

    [Reply]

  3. March 25, 2009 - 1:50 pm | Permalink

    ooo,,, itu to harus dibasmi

    [Reply]

    ariefew Reply:

    sality harus cepat dibasmi kalau kita tdk ingin file kita rusak………

    [Reply]

  4. Raja's Gravatar Raja
    March 26, 2009 - 3:39 pm | Permalink

    mas rekomendasiin antivirus apa ?

    [Reply]

    ariefew Reply:

    rekomendasi ….. aku pakai 2 av yg resident shield yaitu symantec dan avg8 yg selalu terupdate via online. selain itu ku pakai av portable lokal spt ansav, smadav dan pcmav ( tdk ku resident shield ). semua av tsb ku setting manual clean/delete… sebab virus ini dulu aku pernah kehilangan banyak data karena kesalahan remove virus…… jika menemukan banyak file yg terinfeksi, dan sudah tahu jenis virus tersebut, kulakukan remove secara manual spt yang di atas.

    [Reply]

  5. March 26, 2009 - 3:44 pm | Permalink

    assalaamualaikum wr wb

    oh ya ini mas arif dari dulu pingin share ilmu dengan sampeyan tetapi nggak pernah masuk tuh postingan aku.dan ngomong2 masalah sality memang bangsat itu virus sdh banyak kompi yg rusak he he he dan ternyata saya pake bit defender ts/av/is alhamdulillah semua beres dan ngomong2 sdh nggak pernah ngebahas internet gratisan lagi niiih

    wassalaamualaikum wr wb

    [Reply]

  6. March 28, 2009 - 12:16 am | Permalink

    Mampir mas hehe.. Tp postinganx lmyn bwt waspada cz kmrn kompiku windowsnya dah ta instal ulang gr2 virus jg ampun dweh..

    [Reply]

    ariefew Reply:

    memang kalau kita pakai system operasi windows, kita tidak akan terlepas dg virus…. beda dg system operasi lainnya yg relatif sedikit.

    [Reply]

  7. prasetyo's Gravatar prasetyo
    March 28, 2009 - 5:53 pm | Permalink

    Alhamdulilah…….. untung aja kompiku pake deep freeze…

    [Reply]

  8. Raja's Gravatar Raja
    March 29, 2009 - 9:19 am | Permalink

    mas rekomendasiin antivirus 1 aja pusig neh…

    [Reply]

    Raja Reply:

    boat windows apa ya?

    [Reply]

    ariefew Reply:

    coba cari di idws –> symantec 10 client (corporate, no serial)

    [Reply]

  9. March 30, 2009 - 6:55 am | Permalink

    aku ikutan komen juga disini kalo gitu oms hehehe…

    [Reply]

  10. April 4, 2009 - 2:24 am | Permalink

    Sy ada ide karena banyak permintaan/ korban sality, om arief bikin removal tool dan AV Portabel di CD, pasti banyak peminatnya…

    [Reply]

  11. Rhy's Gravatar Rhy
    April 5, 2009 - 7:44 pm | Permalink

    Alhamdulillah sdh 7 bln pc-pc di jaringan gk kebobolan virus, padahal gk diinstall antivirus cuma di pc server aja yg pakai Eset NOD32.

    Rhy’s last blog post..Travel Insurance Guide

    [Reply]

    ariefew Reply:

    asal gak di buka aja administrator nya di client, tapi resikonya kita harus siap “mengunjungi” setiap saat kalau ada perubahan (install/ uninstall)

    [Reply]

  12. June 23, 2009 - 12:27 pm | Permalink

    Can i take a one small pic from your blog?
    Thanks

    [Reply]

  13. benky's Gravatar benky
    September 27, 2009 - 1:43 am | Permalink

    mas,,,
    tolong dong pc saya kena virus sality,,,
    dibasminya pake apa yah??
    dan caranya gimana??
    saya pake avira padahal udah di carabtine tapi nongol terus,,,
    tolong donk mas

    [Reply]

    ariefew Reply:

    Lakukan dulu CARA PEMBERSIHAN di atas

    [Reply]

  14. October 6, 2009 - 12:01 pm | Permalink

    Bisa pake salah satu antivirus lokal

    [Reply]

  15. s1s1 9elap Qu's Gravatar s1s1 9elap Qu
    August 15, 2010 - 10:36 am | Permalink

    CARA PEMBERSIHAN

    Putuskan hubungan komputer dari jaringan dan internet

    Matikan System Restore selama proses pembersihan berlangsung.

    Matikan Autorun dan Default Share, buat *.inf, klik kanan – install

    [Version]
    Signature=”$Chicago$”
    Provider=Vaksincom

    [DefaultInstall]
    AddReg=UnhookRegKey
    DelReg=del

    [UnhookRegKey]
    HKLM, SoftwareCLASSESbatfileshellopencommand,,,”””%1″” %*”
    HKLM, SoftwareCLASSEScomfileshellopencommand,,,”””%1″” %*”
    HKLM, SoftwareCLASSESexefileshellopencommand,,,”””%1″” %*”
    HKLM, SoftwareCLASSESpiffileshellopencommand,,,”””%1″” %*”
    HKLM, SoftwareCLASSESregfileshellopencommand,,,”regedit.exe “%1″”
    HKLM, SoftwareCLASSESscrfileshellopencommand,,,”””%1″” %*”
    HKLM, SOFTWAREMicrosoftWindows NTCurrentVersionWinlogon, Shell,0, “Explorer.exe”
    HKLM, SYSTEMControlSet001ControlSafeBoot, AlternateShell,0, “cmd.exe”
    HKLM, SYSTEMControlSet002ControlSafeBoot, AlternateShell,0, “cmd.exe”
    HKLM, SYSTEMCurrentControlSetControlSafeBoot, AlternateShell,0, “cmd.exe”
    HKLM, SYSTEMCurrentControlSetServiceslanmanserverparameters, AutoShareWks,0×00010001,0
    HKLM, SYSTEMCurrentControlSetServiceslanmanserverparameters, AutoShareServer,0×00010001,0
    HKCU, SoftwareMicrosoftWindowsCurrentVersionPoliciesExplorer, NoDriveTypeAutoRun,0x000000ff,255
    HKLM, SOFTWAREMicrosoftWindowsCurrentVersionpoliciesExplorer, NoDriveTypeAutoRun,0x000000ff,255

    [del]
    HKCU, SoftwareMicrosoftWindowsCurrentVersionPoliciesSystem,DisableRegistryTools
    HKCU, SoftwareMicrosoftWindowsCurrentVersionPoliciesSystem,DisableTaskMgr
    HKLM, SoftwareMicrosoftWindowsCurrentVersionPoliciesSystem,DisableRegistryTools
    HKLM, SoftwareMicrosoftWindowsCurrentVersionPoliciesSystem,DisableTaskMgr

    ntu mksdNy apa kang,,, buka notepad trus save yah

    [Reply]

Leave a Reply

You can use these HTML tags and attributes: <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <strike> <strong>