Kalau si Komo lewat membuat anak-anak, nenek-nenek dan pak polisi juga bingung. Maka Script yang satu ini juga tidak kalah dengan si Komo. Para pengguna Facebook dua hari belakangan ini dibingungkan oleh serangan script jahat yang memanfaatkan XSS (Cross Site Scripting) yang hebatnya hanya dengan mengklik link yang diberikan dan umumnya menggunakan url shortener (bit.ly, tinyurl.com, goo.gl) yang akan menghantarkan korbannya ke halaman situs yang telah dipersiapkan sebelumnya yang mengandung eksploitasi XSS ini.
Adapun pesan yang muncul adlaah sebagai berikut :
Pembuat XSS ini jelas orang Indonesia dan kemungkinan besar mengikuti perkembangan berita khususnya sepakbola di Indonesia, dimana ada seorang pimpinan organisasi yang mati-matian disuruh turun dari jabatannya tetapi yang bersangkutan mati-matian tidak mau turun dari jabatannya dan sempat mengeluarkan statement :
"Sebagai anak bangsa, meski sampah, tapi saya sudah berbuat sesuatu untuk bangsa ini. Saya tidak rela dizolimi terus," sambungnya.
http://www.detiksport.com/sepakbola/read/2011/03/28/164840/1602938/76/nurdin-minta-presiden-copot-menpora
Dengan memanfaatkan issue terkini dan menjadikannya rekayasa sosial yang canggih maka tidak heran kalau banyak orang yang tertarik terhadap link yang dijanjikan dan berharap melihat sesuatu yang lucu dari link tersebut. Tetapi alih-alih gambar lucu yang di dapatkan, yang terjadi malahan pengakses link ini menjadi lucu dan menjadi korban XSS dan secara otomatis script tersebut akan melakukan posting pada akun Facebooknya.
Tidak mencuri Password
Melihat metode XSS yang digunakan, kemungkinan besar script ini tidak melakukan aksi mencuri password tetapi mirip dengan aksi yang dilakukan oleh Firesheep yang mampu mencuri cookie sesama pengguna Wifi lain tanpa mengetahui passwordnya dan menggunakannya untuk login ke akun-akun Facebook, Twitter dan Yahoo Mail yang tidak menggunakan pengamanan https. Tetapi, demi alasan keamanan dan berjaga-jaga saja, Vaksincom menyarankan anda yang pernah mengklik link ini untuk mengganti password Facebook anda.
URL Shortener
URL shortener / penyingkat URL sebenarnya diciptakan untuk tujuan yang baik. URL shortener dapat menyingkat alamat URL yang panjang menjadi sangat pendek. Tetapi ibarat dua sisi mata pedang. URL shortener sangat marak digunakan oleh spammer, pembuat virus dan malware. Karena alamat asli URL shortener ini sama sekali tidak bisa di lihat dan sekali klik link yang diberikan oleh URL shortener tersebut, maka kita akan diantarkan ke alamat situs yang telah di daftarkan sebelumnya oleh pembuat URL shortenr ini. Jika situs tersebut mengandung kode jahat seperti XSS ini, maka script ini akan mampu membuat korbannya secara otomatis melakukan posting secara otomatis tanpa disadari oleh pemilik akun.
Karena itu, harap anda super hati-hati jika mendapatkan link yang mengandung URL shortener seperti bit.ly, tinyURL.com, goo.gl dan penyingkat URL lainnya.
Adapun pesan yang muncul adlaah sebagai berikut :
Pembuat XSS ini jelas orang Indonesia dan kemungkinan besar mengikuti perkembangan berita khususnya sepakbola di Indonesia, dimana ada seorang pimpinan organisasi yang mati-matian disuruh turun dari jabatannya tetapi yang bersangkutan mati-matian tidak mau turun dari jabatannya dan sempat mengeluarkan statement :
"Sebagai anak bangsa, meski sampah, tapi saya sudah berbuat sesuatu untuk bangsa ini. Saya tidak rela dizolimi terus," sambungnya.
http://www.detiksport.com/sepakbola/read/2011/03/28/164840/1602938/76/nurdin-minta-presiden-copot-menpora
Dengan memanfaatkan issue terkini dan menjadikannya rekayasa sosial yang canggih maka tidak heran kalau banyak orang yang tertarik terhadap link yang dijanjikan dan berharap melihat sesuatu yang lucu dari link tersebut. Tetapi alih-alih gambar lucu yang di dapatkan, yang terjadi malahan pengakses link ini menjadi lucu dan menjadi korban XSS dan secara otomatis script tersebut akan melakukan posting pada akun Facebooknya.
Tidak mencuri Password
Melihat metode XSS yang digunakan, kemungkinan besar script ini tidak melakukan aksi mencuri password tetapi mirip dengan aksi yang dilakukan oleh Firesheep yang mampu mencuri cookie sesama pengguna Wifi lain tanpa mengetahui passwordnya dan menggunakannya untuk login ke akun-akun Facebook, Twitter dan Yahoo Mail yang tidak menggunakan pengamanan https. Tetapi, demi alasan keamanan dan berjaga-jaga saja, Vaksincom menyarankan anda yang pernah mengklik link ini untuk mengganti password Facebook anda.
URL Shortener
URL shortener / penyingkat URL sebenarnya diciptakan untuk tujuan yang baik. URL shortener dapat menyingkat alamat URL yang panjang menjadi sangat pendek. Tetapi ibarat dua sisi mata pedang. URL shortener sangat marak digunakan oleh spammer, pembuat virus dan malware. Karena alamat asli URL shortener ini sama sekali tidak bisa di lihat dan sekali klik link yang diberikan oleh URL shortener tersebut, maka kita akan diantarkan ke alamat situs yang telah di daftarkan sebelumnya oleh pembuat URL shortenr ini. Jika situs tersebut mengandung kode jahat seperti XSS ini, maka script ini akan mampu membuat korbannya secara otomatis melakukan posting secara otomatis tanpa disadari oleh pemilik akun.
Karena itu, harap anda super hati-hati jika mendapatkan link yang mengandung URL shortener seperti bit.ly, tinyURL.com, goo.gl dan penyingkat URL lainnya.
Kalau Bandung Bondowoso yang sakti mandraguna berhasil membangun 999 candi dalam semalam dengan bantuan makhluk halus demi mempersunting Roro Jonggrang. Maka di jaman modern ini, jika ingin menyaingi Bandung Bondowoso anda tidak perlu pergi bertapa ke hutan untuk mendapatkan kesaktian atau meminta bantuan makhluk halus, cukup menggunakan komputer dan bantuan dari Javascript anda akan mampu mengumpulkan ratusan ribu korban dalam waktu 3 malam. Cuma yang anda dapatkan bukan makhluk halus, tetapi anggota Facebook yang menjadi korban aksi penipuan anda. Adalah komunitas yang menamakan dirinya Jempolers Indonesia yang menjalankan aksinya sejak 29 April 2011 memanfaatkan keinginan narsis para anggota Facebook untuk mengetahui siapa saja yang melihat profilenya. Jika anda jatuh menjadi korban dan menjalankan apa yang diperintahkan maka secara otomatis anda akan mengirimkan pesan Facebook Chat ke seluruh kontak anda. Hebatnya, dengan teknik yang mirip (untuk tidak mengatakan menyontek pages “Find Your Stalkers”) teknik eksploitasi Javascript ini, hanya dalam 3 malam berhasil memakan korban ratusan ribu pengguna Facebook Indonesia. Menurut pantauan Vaksincom, dari 29 April 2011 sampai dengan 2 Mei 2011 korban yang “menyukai” (like) situs tersebut sudah mencapai lebih dari 750.000 anggota Facebook. Selain itu, eksploitasi Javascript ini juga mampu melakukan posting ke Profile Facebook korbannya.
Pesan chat FB yang dikirimkan akan muncul seperti pada gambar 1 di bawah ini :
Anda akan di giring untuk masuk ke page Jempolers Indonesia yang akan meminta anda untuk menjalankan satu Script (lihat gambar 2)
Jika korbannya melakukan langkah sesuai dengan petunjuk yang diberikan maka pada saat itu juga Javascript yang melakukan eksploitasi atas celah pemrograman di server FB akan dijalankan dan coding jahat ini akan dapat melakukan pengiriman pesan ke FB Chat pada seluruh kontak FB anda (lihat gambar 1 di atas) sekaligus melakukan posting pada profile anda. Hebatnya, posting profile ini juga sekaligus berfungsi sebagai promosi bohong atau iming-iming bahwa seakan-akan aplikasi untuk melihat “Siapa Yang Melihat Profil Saya” adalah benar-benar berfungsi. Padahal sebenarnya aplikasi tersebut tidak ada dan data posting yang ditampilkan adalah data bohongan yang mengambil data kontak profile dan menampilkan angka jumlah “views” secara acak. (lihat gambar 3)
Satu hal yang menjadi catatan dari aksi ini adalah coding ini tidak menggunakan aplikasi (Apps) Facebook sehingga tidak dapat di blok oleh Facebook atau pengguna Facebook melalui “Privacy Settings” di Facebok dan kemungkinan besar memanfaatkan celah keamanan dalam server Facebook. Karena itu semua pengguna Facebook yang menggunakan OS apapun, termasuk Smartphone rentan terhadap ekslpoitasi ini. Karena itu Vaksincom menyarankan para pengguna Facebook untuk jangan mudah percaya tautan / link apapun yang diberikan oleh kontak Facebook anda. Sekalipun itu teman, mantan pacar, saudara atau istri anda sekalipun. Khususnya pada saat-saat weekend, aplikasi ini akan diluncurkan oleh pembuatnya demi mendapatkan korban yang maksimal.
Jika anda sudah menjadi korban dari aplikasi ini, untuk mencegah korban lebih banyak, harap segera hapus posting yang dilakukan oleh aplikasi ini dari profil anda (lihat gambar 4) dan informasikan kepada kontak-kontak Facebook untuk melakukan hal yang sama dan berhati-hati terhadap tautan apapun yang dikirimkan dari FB Chat.
Pesan chat FB yang dikirimkan akan muncul seperti pada gambar 1 di bawah ini :
| Gambar 1, Pesan FB Chat yang memancing calon korbannya |
Anda akan di giring untuk masuk ke page Jempolers Indonesia yang akan meminta anda untuk menjalankan satu Script (lihat gambar 2)
| Gambar 2, Petunjuk menjalankan Javascript yang akan memberikan akses posting tanpa izin di profile anda |
Jika korbannya melakukan langkah sesuai dengan petunjuk yang diberikan maka pada saat itu juga Javascript yang melakukan eksploitasi atas celah pemrograman di server FB akan dijalankan dan coding jahat ini akan dapat melakukan pengiriman pesan ke FB Chat pada seluruh kontak FB anda (lihat gambar 1 di atas) sekaligus melakukan posting pada profile anda. Hebatnya, posting profile ini juga sekaligus berfungsi sebagai promosi bohong atau iming-iming bahwa seakan-akan aplikasi untuk melihat “Siapa Yang Melihat Profil Saya” adalah benar-benar berfungsi. Padahal sebenarnya aplikasi tersebut tidak ada dan data posting yang ditampilkan adalah data bohongan yang mengambil data kontak profile dan menampilkan angka jumlah “views” secara acak. (lihat gambar 3)
| Gambar 3, Posting yang dilakukan di Profile korban seakan-akan aplikasi ini mampu melihat siapa saja yang melihat profil anda. |
Satu hal yang menjadi catatan dari aksi ini adalah coding ini tidak menggunakan aplikasi (Apps) Facebook sehingga tidak dapat di blok oleh Facebook atau pengguna Facebook melalui “Privacy Settings” di Facebok dan kemungkinan besar memanfaatkan celah keamanan dalam server Facebook. Karena itu semua pengguna Facebook yang menggunakan OS apapun, termasuk Smartphone rentan terhadap ekslpoitasi ini. Karena itu Vaksincom menyarankan para pengguna Facebook untuk jangan mudah percaya tautan / link apapun yang diberikan oleh kontak Facebook anda. Sekalipun itu teman, mantan pacar, saudara atau istri anda sekalipun. Khususnya pada saat-saat weekend, aplikasi ini akan diluncurkan oleh pembuatnya demi mendapatkan korban yang maksimal.
Jika anda sudah menjadi korban dari aplikasi ini, untuk mencegah korban lebih banyak, harap segera hapus posting yang dilakukan oleh aplikasi ini dari profil anda (lihat gambar 4) dan informasikan kepada kontak-kontak Facebook untuk melakukan hal yang sama dan berhati-hati terhadap tautan apapun yang dikirimkan dari FB Chat.
| Gambar 4, Posting palsu yang mengklaim seakan-akan aplikasi “Siapa yang melihat profilku” berfungsi |
Sumber : vaksin.com
Memperbaiki file HTM/HTML yang terinfeksi Ramnit
Pada saat ini sudah banyak beredar tools yang dapat digunakan untuk membasmi Ramnit, tetapi tools untuk membuat komputer kebal Ramnit hanya Vaksincom yang punya . Teknik membuat komputer kebal Ramnit ini hanya dapat ditemukan jika anda memiliki jam terbang yang cukup di bidang pembasmian virus. Jika anda merasa hal ini sudah cukup, kami informasikan bahwa masih ada satu lagi issue penting yang berkaitan dengan virus Ramnit dan lagi-lagi masalah ini tidak dapat diatasi oleh program antivirus apapun. Apakah masalah itu ?
Kalau bicara membasmi Ramnit dari komputer yang terinfeksi, hari ini sudah banyak tools keluaran antivirus yang dapat membasminya. Salah satunya yang dapat anda gunakan adalah Norman Malware Cleaner for Ramnit yang selain membasmi Ramnit yang mengganas di komputer anda juga melakukan pembenahan registri yang dirubah oleh Ramnit. Dilengkapi dengan teknik khusus dari Vaksincom http://vaksin.com/2011/0811/immune%20from%20ramnit/Immune%20from%20Ramnit.htm, anda dapat membuat komputer anda kebal Ramnit sekalipun OS anda belum di patch dari celah keamanan yang di ekspolitasi oleh Ramnit. Kalau anda mengira dua hal tersebut sudah cukup mengatasi Ramnit, kemungkinan besar anda belum pernah berurusan dengan Ramnit. Masih ada satu lagi hal yang memusingkan yang disebabkan oleh Ramnit, khususnya menyangkut web server yang mengandung file htm atau html. Seperti kita ketahui, salah satu metode penyebaran Ramnit adalah menginjeksi file htm / html yang bertujuan menyebarkan dirinya melalui file htm / html yang dibuka oleh browser komputer korbannya. Jadi jika ia berhasil menginjeksi webserver, maka siapapun yang mengakses webserver tersebut akan bisa terinfeksi dengan hanya membuka file htm / html di webserver tersebut. Lebih kasihan lagi jika anda webmaster atau webdesigner yang banyak sekali berurusan dengan file htm atau html. Sekali komputer /server terinfeksi Ramnit maka semua file htm dan html akan di injeksi oleh Ramnit dan kabar buruknya adalah sampai saat ini semua program antivirus menganggap file htm dan html yang di injeksi oleh Ramnit itu ibarat buronan yang lari sampai ke Kolumbia dan tanpa ampun akan di quarantine atau di delete. Padahal sebenarnya file htm dan html tersebut masih bisa dibersihkan sehingga tidak perlu memulai dari awal lagi. Sekali lagi Vaksincom bahu membahu dengan ahli coding dari kota Gudeg, Yayat membuatkan tools untuk menyelamatkan file htm dan html yang di injeksi oleh Ramnit. Jadi jangan dulu putus ada jika program antivirus anda mendelete file htm atau html anda, masih ada Vaksincom. Dan kabar gembiranya. Tools ini kami berikan Gratis untuk anda . Selain memiliki kemampuan clean file htm dan html dari Ramnit, Vaksincom juga memasukkan rutin khusus ke dalam tools tersebut sehingga dengan hanya sekali menekan satu tombol, anda dapat membuat komputer anda kebal dari serangan Ramnit. Semoga dengan tools ini penyebaran Ramnit di Indonesia dapat di tekan .
Sebenarnya di internet banyak juga orang yang baik hati seperti prof. Xavier. Tools membersihkan file htm dan html dari injeksi Ramnit pernah dibuat oleh Jing Ge dengan nama Malware Script VB Dropper Remover. (lihat gambar 1)
Tools ini dibuat khusus untuk memperbaiki file HTML/HTM yang telah terinfeksi Ramnit dan dari hasil pengujian tools ini cukup ampuh memperbaiki file HTM/HTML yang terinfeksi Ramnit, tetapi ada sejumlah persyaratan yang harus terpenuhi agar dapat menjalankan tools ini di antaranya komputer harus sudah terinstall program Java. Dan tools ini tidak mengandung tombol “sakti” yang membuat komputer kebal terhadap Ramnit.
Link download VBSDropperRemover
http://polygoncell.blogspot.com/2010/08/i-got-infection-of-virus-on-my-pc-last_7746.html
Chanet Splitter II,rise of the undark Yayat :p
Mungkin anda masih ingat dengan virus Kespo, dimana virus ini mempunyai kemampuan untuk menginjeksi file Ms Office yang mempunyai ekstensi .doc dan .xls. Pada waktu itu banyak antivirus lokal berlomba-lomba untuk membuat tools yang dapat memperbaiki file yang sudah di injeksi oleh Kespo salah satunya adalah Tools CHANAL SPLITTER hasil karya bung Yayat dari Yogya yang sempat di publish oleh Vaksincom di tahun 2007 (http://www.vaksin.com/2007/0607/Kespo-gang_ref.htm).
Kini seiring dengan munculnya Ramnit, dia kembali membuat tools dengan nama CHANET SPLITTER II yang digunakan untuk memperbaiki file HTM/HTML yang sudah terinfeksi Ramnit. Tools ini dapat mencari file HTM/HTML dengan cepat pada Drive/folder yang sudah kita tentukan sebelumnya serta memperbaikinya sehingga file tersebut dapat digunakan kembali tanpa menghapusnya.
Berikut beberapa kelebihan yang dimiliki oleh CHANET SPLITTER II adalah : (lihat gambar 2)
1. Tetap GRATIS .
2. Mampu mencari dan mematikan proses Ramnit yang aktif di memori secara otomatis pada saat CHANET SPLITTER di jalankan
3. Mampu memperbaiki registri yang diubah oleh virus
4. Mampu menghapus file induk Ramnit
5. Proteksi PC agar kebal dari Ramnit
6. roteksi agar Ramnit tidak membuat file virus ke USB Flash
7. Mencari dan memperbaiki file HTM/HTML yang terinfeksi Ramnit
Vaksincom mengucapkan terimakasih atas waktu, dedikasi dan ilmu yang telah di sumbangkan sehingga tercipta tools CHANET SPLITTER II, semoga dapat membantu korban yang sudah terinfeksi Ramnit. Jika anda ingin berpartisipasi dan membuat tools pembasmi virus, jangan ragu untuk menghubungi kami di info@vaksin.com, Vaksincom akan memberikan support informasi yang anda butuhkan tetapi mohon maaf kami tidak menjanjikan imbalan materi. Imbalan yang akan anda dapatkan adalah kebahagiaan dapat menolong sesama pengguna komputer korban virus dan doa serta ucapan terimakasih atas ketulusan membantu sesama pengguna komputer .
Cara membasmi Ramnit dengan tuntas :
1. Putuskan hubungan komputer dari jaringan guna mencegah infeksi ulang.
2. Gunakan tools Chanet Splitter II jika anda ingin membuat komputer anda kebal dari Ramnit dengan satu tombol sekaligus memperbaiki file HTM/HTML yang di injeksi oleh Ramnit dan tidak dapat dibersihkan / di delete oleh antivirus / virus cleaner lain. Download Chanet Splitter II dari
http://www.vaksin.com/2011/0811/immune from ramnit/CHANET SPLITTERII.exe
PENTING !!!
Chanet Splitter II dibuat dengan itikad baik membantu para pengguna komputer yang mengalami masalah dengan Ramnit. PT. Vaksincom sudah melakukan pengetesan tools ini pada banyak komputer dengan OS berbeda seperti Windows XP, Windows Vista dan Windows 7 dan tidak menemukan masalah dan tools ini dapat berjalan dengan baik pada OS-OS tersebut di test lab kami. TETAPI tidak tertutup kemungkinan tools yang kami buat tidak kompatible dengan OS yang anda gunakan dan dapat menyebabkan ketidakstabilan sistem atau kehilangan data. Karena itu demi keamanan data anda kami harapkan anda melakukan backup atas data anda di komputer dengan baik dan benar. PT. Vaksincom dan pembuat tools ini tidak bertanggungjawab atas kerugian apapun yang disebabkan baik secara langsung atau tidak langsung atas penggunaan tools ini.
3. Tools yang Kami sertakan ini HANYA digunakan untuk memperbaiki file HTM/HTML yang telah terinfeksi Ramnit saja. Untuk membersihkan file EXE / DLL di dalam sistem komputer yang sudah terinfeksi Ramnit anda dapat menggunakan Norman Ramnit Cleaner (pembersih khusus Ramnit) atau Norman Malware Cleaner yang dapat di http://www.vaksin.com/2011/0811/immune from ramnit/Norman_Ramnit_Cleaner.exe kemudian scan Full HDD termasuk Removable Media (USB Flash/HDD Eksternal) dengan menggunakan antivirus yang terupdate untuk membersihkan file EXE / DLL yang sudah terinfeksi. Jika Norman Ramnit Cleaner sudah kadaluarsa, silahkan download Norman Malware Cleaner yang dapat membasmi semua virus (bukan hanya Ramnit) dari http://normanasa.vo.llnwd.net/o29/public/Norman_Malware_Cleaner.exe
4. Sangat disarankan untuk instal security patch Windows (MS10-046 KB2286198)
(http://www.microsoft.com/technet/security/bulletin/ms10-046.mspx)
Pada saat ini sudah banyak beredar tools yang dapat digunakan untuk membasmi Ramnit, tetapi tools untuk membuat komputer kebal Ramnit hanya Vaksincom yang punya . Teknik membuat komputer kebal Ramnit ini hanya dapat ditemukan jika anda memiliki jam terbang yang cukup di bidang pembasmian virus. Jika anda merasa hal ini sudah cukup, kami informasikan bahwa masih ada satu lagi issue penting yang berkaitan dengan virus Ramnit dan lagi-lagi masalah ini tidak dapat diatasi oleh program antivirus apapun. Apakah masalah itu ?
Kalau bicara membasmi Ramnit dari komputer yang terinfeksi, hari ini sudah banyak tools keluaran antivirus yang dapat membasminya. Salah satunya yang dapat anda gunakan adalah Norman Malware Cleaner for Ramnit yang selain membasmi Ramnit yang mengganas di komputer anda juga melakukan pembenahan registri yang dirubah oleh Ramnit. Dilengkapi dengan teknik khusus dari Vaksincom http://vaksin.com/2011/0811/immune%20from%20ramnit/Immune%20from%20Ramnit.htm, anda dapat membuat komputer anda kebal Ramnit sekalipun OS anda belum di patch dari celah keamanan yang di ekspolitasi oleh Ramnit. Kalau anda mengira dua hal tersebut sudah cukup mengatasi Ramnit, kemungkinan besar anda belum pernah berurusan dengan Ramnit. Masih ada satu lagi hal yang memusingkan yang disebabkan oleh Ramnit, khususnya menyangkut web server yang mengandung file htm atau html. Seperti kita ketahui, salah satu metode penyebaran Ramnit adalah menginjeksi file htm / html yang bertujuan menyebarkan dirinya melalui file htm / html yang dibuka oleh browser komputer korbannya. Jadi jika ia berhasil menginjeksi webserver, maka siapapun yang mengakses webserver tersebut akan bisa terinfeksi dengan hanya membuka file htm / html di webserver tersebut. Lebih kasihan lagi jika anda webmaster atau webdesigner yang banyak sekali berurusan dengan file htm atau html. Sekali komputer /server terinfeksi Ramnit maka semua file htm dan html akan di injeksi oleh Ramnit dan kabar buruknya adalah sampai saat ini semua program antivirus menganggap file htm dan html yang di injeksi oleh Ramnit itu ibarat buronan yang lari sampai ke Kolumbia dan tanpa ampun akan di quarantine atau di delete. Padahal sebenarnya file htm dan html tersebut masih bisa dibersihkan sehingga tidak perlu memulai dari awal lagi. Sekali lagi Vaksincom bahu membahu dengan ahli coding dari kota Gudeg, Yayat membuatkan tools untuk menyelamatkan file htm dan html yang di injeksi oleh Ramnit. Jadi jangan dulu putus ada jika program antivirus anda mendelete file htm atau html anda, masih ada Vaksincom. Dan kabar gembiranya. Tools ini kami berikan Gratis untuk anda . Selain memiliki kemampuan clean file htm dan html dari Ramnit, Vaksincom juga memasukkan rutin khusus ke dalam tools tersebut sehingga dengan hanya sekali menekan satu tombol, anda dapat membuat komputer anda kebal dari serangan Ramnit. Semoga dengan tools ini penyebaran Ramnit di Indonesia dapat di tekan .
Sebenarnya di internet banyak juga orang yang baik hati seperti prof. Xavier. Tools membersihkan file htm dan html dari injeksi Ramnit pernah dibuat oleh Jing Ge dengan nama Malware Script VB Dropper Remover. (lihat gambar 1)
Gambar1, Memperbaiki file HTML dengan Malware Script VB DropperRemover
|
Tools ini dibuat khusus untuk memperbaiki file HTML/HTM yang telah terinfeksi Ramnit dan dari hasil pengujian tools ini cukup ampuh memperbaiki file HTM/HTML yang terinfeksi Ramnit, tetapi ada sejumlah persyaratan yang harus terpenuhi agar dapat menjalankan tools ini di antaranya komputer harus sudah terinstall program Java. Dan tools ini tidak mengandung tombol “sakti” yang membuat komputer kebal terhadap Ramnit.
Link download VBSDropperRemover
http://polygoncell.blogspot.com/2010/08/i-got-infection-of-virus-on-my-pc-last_7746.html
Chanet Splitter II,rise of the undark Yayat :p
Mungkin anda masih ingat dengan virus Kespo, dimana virus ini mempunyai kemampuan untuk menginjeksi file Ms Office yang mempunyai ekstensi .doc dan .xls. Pada waktu itu banyak antivirus lokal berlomba-lomba untuk membuat tools yang dapat memperbaiki file yang sudah di injeksi oleh Kespo salah satunya adalah Tools CHANAL SPLITTER hasil karya bung Yayat dari Yogya yang sempat di publish oleh Vaksincom di tahun 2007 (http://www.vaksin.com/2007/0607/Kespo-gang_ref.htm).
Kini seiring dengan munculnya Ramnit, dia kembali membuat tools dengan nama CHANET SPLITTER II yang digunakan untuk memperbaiki file HTM/HTML yang sudah terinfeksi Ramnit. Tools ini dapat mencari file HTM/HTML dengan cepat pada Drive/folder yang sudah kita tentukan sebelumnya serta memperbaikinya sehingga file tersebut dapat digunakan kembali tanpa menghapusnya.
Berikut beberapa kelebihan yang dimiliki oleh CHANET SPLITTER II adalah : (lihat gambar 2)
1. Tetap GRATIS .
2. Mampu mencari dan mematikan proses Ramnit yang aktif di memori secara otomatis pada saat CHANET SPLITTER di jalankan
3. Mampu memperbaiki registri yang diubah oleh virus
4. Mampu menghapus file induk Ramnit
5. Proteksi PC agar kebal dari Ramnit
6. roteksi agar Ramnit tidak membuat file virus ke USB Flash
7. Mencari dan memperbaiki file HTM/HTML yang terinfeksi Ramnit
Gambar 2, Chanet Splitter II, mampu memperbaiki file HTM/HTML yang terinfeksi Ramnit
|
Vaksincom mengucapkan terimakasih atas waktu, dedikasi dan ilmu yang telah di sumbangkan sehingga tercipta tools CHANET SPLITTER II, semoga dapat membantu korban yang sudah terinfeksi Ramnit. Jika anda ingin berpartisipasi dan membuat tools pembasmi virus, jangan ragu untuk menghubungi kami di info@vaksin.com, Vaksincom akan memberikan support informasi yang anda butuhkan tetapi mohon maaf kami tidak menjanjikan imbalan materi. Imbalan yang akan anda dapatkan adalah kebahagiaan dapat menolong sesama pengguna komputer korban virus dan doa serta ucapan terimakasih atas ketulusan membantu sesama pengguna komputer .
Cara membasmi Ramnit dengan tuntas :
1. Putuskan hubungan komputer dari jaringan guna mencegah infeksi ulang.
2. Gunakan tools Chanet Splitter II jika anda ingin membuat komputer anda kebal dari Ramnit dengan satu tombol sekaligus memperbaiki file HTM/HTML yang di injeksi oleh Ramnit dan tidak dapat dibersihkan / di delete oleh antivirus / virus cleaner lain. Download Chanet Splitter II dari
http://www.vaksin.com/2011/0811/immune from ramnit/CHANET SPLITTERII.exe
PENTING !!!
Chanet Splitter II dibuat dengan itikad baik membantu para pengguna komputer yang mengalami masalah dengan Ramnit. PT. Vaksincom sudah melakukan pengetesan tools ini pada banyak komputer dengan OS berbeda seperti Windows XP, Windows Vista dan Windows 7 dan tidak menemukan masalah dan tools ini dapat berjalan dengan baik pada OS-OS tersebut di test lab kami. TETAPI tidak tertutup kemungkinan tools yang kami buat tidak kompatible dengan OS yang anda gunakan dan dapat menyebabkan ketidakstabilan sistem atau kehilangan data. Karena itu demi keamanan data anda kami harapkan anda melakukan backup atas data anda di komputer dengan baik dan benar. PT. Vaksincom dan pembuat tools ini tidak bertanggungjawab atas kerugian apapun yang disebabkan baik secara langsung atau tidak langsung atas penggunaan tools ini.
3. Tools yang Kami sertakan ini HANYA digunakan untuk memperbaiki file HTM/HTML yang telah terinfeksi Ramnit saja. Untuk membersihkan file EXE / DLL di dalam sistem komputer yang sudah terinfeksi Ramnit anda dapat menggunakan Norman Ramnit Cleaner (pembersih khusus Ramnit) atau Norman Malware Cleaner yang dapat di http://www.vaksin.com/2011/0811/immune from ramnit/Norman_Ramnit_Cleaner.exe kemudian scan Full HDD termasuk Removable Media (USB Flash/HDD Eksternal) dengan menggunakan antivirus yang terupdate untuk membersihkan file EXE / DLL yang sudah terinfeksi. Jika Norman Ramnit Cleaner sudah kadaluarsa, silahkan download Norman Malware Cleaner yang dapat membasmi semua virus (bukan hanya Ramnit) dari http://normanasa.vo.llnwd.net/o29/public/Norman_Malware_Cleaner.exe
4. Sangat disarankan untuk instal security patch Windows (MS10-046 KB2286198)
(http://www.microsoft.com/technet/security/bulletin/ms10-046.mspx)
Sumber : vaksin.com
Bagaimana cara membuat folder Con Aux Nul? Kenapa di Komputer saya gak bisa ya? Apa memang dari sananya? jawabannya SALAH
Siapa bilang ga bisa bikin Folder dengan nama seperti Con Aux dan NUL?
Kalo bisa bagaimana cara membuatnya?
caranya seperti di bawah ini
pertama-tama buka CMD "CommandPrompt" lalu ketikkan didalam nya script berikut:
Lokasi Folder dapat ditentukan , misalkan mkdir\\.\ D:\dataku\con.CONTOH, maka cara penulisannya sebagai berikut.
mkdir \\.\D:\dataku\con.CONTOH
Siapa bilang ga bisa bikin Folder dengan nama seperti Con Aux dan NUL?
Kalo bisa bagaimana cara membuatnya?
caranya seperti di bawah ini
pertama-tama buka CMD "CommandPrompt" lalu ketikkan didalam nya script berikut:
mkdir \\.\D:\con
Keterangan:
mkdir : Adalah Kode yang digunakan untuk membuat suatu Folder yang anda ingin kehendaki
Bisa juga kode " md " , tetapi kode md tersebut tidak bisa membuat direktori yang tidak
lazim.
D:\ : Tempat partisi atau Lokasi Partisi (Hard Disk)
con : nama folder yang lazim di buat.(bisa di ganti dengan nama-nama yang bertulis kuning di atas)
Keterangan:
mkdir : Adalah Kode yang digunakan untuk membuat suatu Folder yang anda ingin kehendaki
Bisa juga kode " md " , tetapi kode md tersebut tidak bisa membuat direktori yang tidak
lazim.
D:\ : Tempat partisi atau Lokasi Partisi (Hard Disk)
con : nama folder yang lazim di buat.(bisa di ganti dengan nama-nama yang bertulis kuning di atas)
Lokasi Folder dapat ditentukan , misalkan mkdir\\.\ D:\dataku\con.CONTOH, maka cara penulisannya sebagai berikut.
mkdir \\.\D:\dataku\con.CONTOH
Pada saat Ramnit menginfeksi komputer ia akan mencari dan menginfeksi file yang mempunyai ekstensi EXE, DLL dan HTM/HTML disemua drive termasuk removable media. Hal yang menarik di sini adalah Ramnit mempunyai kemampuan untuk menyisipkan kode virus pada setiap file HTM/HTML yang ditemui. Pada saat korbannya membuka file HTM/HTML yang sudah terinfeksi secara otomatis Ramnit akan membuat sebuah file dengan nama “svchost.exe” di folder [C:\Documents and Settings\%UsernamePC%\Local Settings\Temp]. Setelah berhasil membuat file “svchost.exe”, ramnit akan menjalankan file tersebut sehingga akan terbentuk file baru dengan nama “svchostmgr.exe” di lokasi yang sama, kemudian akan membuat file “WaterMark.exe” sebagai file induk di lokasi yang sudah ditentukan. File “WaterMark.exe” ini untuk beberapa saat akan aktif di memory dan kemudian akan mendompleng ke proses “Svchost.exe” Windows, sehigga proses yang tampil di memory bukan file “WaterMark.exe” melainkan “Svchost.exe” yang akan aktif dengan menggunakan username %userPC% (%userPC%, adalah user account yang digunakan pada saat login Windows). (lihat gambar 2 dan 3)
Gambar 1, Proses virus Ramnit yang menumpang pada proses [svchost.exe] Windows dan injeksi file
Gambar 2, Proses svchost Windows yang melindungi Ramnit
Dengan kemampuan menginjeksi file HTM/HTML (lihat gambar 4 dan 5), akan mempermudah dalam upaya untuk menyebarkan dirinya terutama jika Ramnit sudah menginfeksi Web Server, sehingga pada saat user mengakses halaman web yang sudah terinfeksi maka komputer korban akan langsung terinfeksi oleh Ramnit.
Gambar 1, Proses virus Ramnit yang menumpang pada proses [svchost.exe] Windows dan injeksi file
Gambar 2, Proses svchost Windows yang melindungi Ramnit
Dengan kemampuan menginjeksi file HTM/HTML (lihat gambar 4 dan 5), akan mempermudah dalam upaya untuk menyebarkan dirinya terutama jika Ramnit sudah menginfeksi Web Server, sehingga pada saat user mengakses halaman web yang sudah terinfeksi maka komputer korban akan langsung terinfeksi oleh Ramnit.
Gambar 3, Injeksi Ramnit di file htm / html
Gambar 4, Injeksi ini mengandung eksekusi dan file master Ramnit sendiri
Jika korbannya mengeksekusi file EXE yang sudah terinfeksi oleh Ramnit, maka akan muncul satu file baru dengan menambahkan string MGR setelah nama file (lihat gambar5).
Gambar 5, Contoh file yang sudah terinfeksi virus dan file duplikat virus
Bersatu Kita Teguh, Bercerai Teman Damaikan
Ibarat kata pepatah iklan rokok, Bersatu Kita Teguh Bercerai Teman Damaikan. Pada saat komputer sudah terinfeksi Ramnit, ia akan mengundang teman-temannya seperti Virut atau Sality yang mempunyai kemampuan untuk menginfeksi file aplikasi (EXE), sehingga dalam satu file aplikasi (EXE) sering dijumpai terinfeksi lebih dari satu virus selain Ramnit (contoh: Sality atau Ramnit), jika hal ini terjadi maka anda akan teringat pada pepatah lain. Sudah jatuh, tertimpa tangga dan celana sobek lagi.
LANGKAH PENCEGAHAN
Bagaimana membuat PC anda kebal terhadap serangan Ramnit?
Dari hasil analisa lab Vaksincom, saat ini virus Ramnit “selalu” menggunakan file induk dengan nama yang sama yakni “WaterMark.exe” walaupun lokasi penyimpanan nya berbeda-beda tergantung varian yang menginfeksi komputer tersebut serta membuat file “Explorermgr.exe” yang berada di direktori [C:\Windows], file “Explorermgr.exe” ini tercipta jika Ramnit berhasil menginfeksi file “Explorer.exe”. Agar komputer Anda tidak menjadi korban keganasan Ramnit, berikut beberapa tips dan trik agar komputer kebal dari serangan Ramnit.
Buat folder dummy (folder kosong) dengan nama “WaterMark.exe” dan “svchost.exe” di lokasi yang biasa di incar oleh virus, kemudian ubah attribut file tersebut menjadi Hidden, System dan Read Only. Langkah ini dilakukan agar Ramnit tidak bisa membuat file induk virus di lokasi yang sama.
Buat file “Recycler” disetiap drive, kemudian ubah attribut menjadi Hidden, System dan Read Only. Langkah ini dilakukan agar Ramnit tidak dapat membuat file induk (berupa ekstensi EXE dan CPL) kedalam file RECYCLER. dikarenakan RECYCLER ini berupa file (bukan berupa FOLDER) maka Ramnit tidak akan dapat membuat file virus di lokasi tersebut.
Buat 2 (dua) key registry di lokasi berikut :
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options (lihat gambar 7)
Key : Explorermgr.exe dan WaterMark.exe
String value : Debugger
Type : REG_SZ
Data value : ntsd –d
Gambar 6, String registry untuk blok Ramnit agar tidak dapat aktif di komputer.
Langkah ini dilakukan, agar script/kode virus yang ada pada file virus Ramnit tidak dapat di eksekusi, sehingga Ramnit tidak dapat aktif di memory.
untuk USB Flash
Sebagaimana yang telah dijelaskan sebelumnya, Ramnit juga akan menyebarkan dirinya dengan memanfaatkan media USB Flash dengan membuat beberapa file virus, berikut tips dan trik agar Ramnit tidak dapat membuat file induk kedalam Media USB Flash
1. Khusus untuk file dengan ekstensi EXE/DLL/HTM/HTML sebaiknya di kompres dengan menggunakan program WinZIP/WinRAR agar virus tidak menginfeksi file tersebut, jika perlu gunakan password.
2. Buat folder kosong dengan nama [autorun.inf]. Agar folder [autorun.inf] tidak dihapus oleh virus buat folder kosong di dalam folder [autorun.inf] dengan karakter yang tidak dikenal oleh Windows seperti CON dan NUL. Jika folder [autorun.inf] tersebut di hapus akan terjadi kegagalan dengan menampilkan pesan error. Sebaiknya ubah atribut menjadi Hidden, System dan Read Only (lihat gambar 7 dan 8)
Gambar 7, Membuat file autorun.inf
Gambar 8, Pesan error saat menghapus file autorun.inf
3. Buat folder kosong dengan nama “Copy of Shortcut to (1).lnk”, “Copy of Shortcut to (2).lnk”, “Copy of Shortcut to (3).lnk” dan “Copy of Shortcut to (4).lnk”, kemudian ubah atribut menjadi Hidden, System dan Read Only.
4. Buat file “Recycler”, kemudian ubah atribut menjadi Hidden, System dan Read Only.
5. Buat folder kosong dengan nama MSO.SYS, kemudian ubah atribut menjadi Hidden, System dan Read Only.
Semoga Bermanfaat
Sumber : vaksin.com