7/6/2006 - ABG Aceh Berisik Banget
Posted in Unspecified


Photobucket - Video and Image Hosting

Seharian tadi EqualComputerAdvisor kedatangan tamu yang membawa sebuah flashdisk berisi virus. Tamu tersebut menyatakan kalau sudah beberapa hari ini komputer di lab sekolahnya terserang virus tersebut. Flashdisk langsung kami colokkan ke port USB. Virus tersebut berbentuk folder applicationbernama ABG-Aceh.exe

TPF (Tim Pencari Fulus) EqualComputerAdvisor langsung ganti jaket menjadi TPV (Tim Penjinak Virus). MT mencoba mengeksekusi ABG-Aceh.exe pada komputer yang memang selalu dijadikan kelinci percobaan untuk segala macam virus. NQ sedikit-sedikit membuka ABG Aceh itu agar dapat diketahui dalemannya. NQ memang spesialis membongkar isi virus untuk diketahui bagaimana efek, target, alias, mesin, dan sebagainya. Anggota Tim lainnya menyediakan kopi panas dan pisang goreng...

Sepertinya Rontokbro kedapatan variant baru. Secara terbuka virus yang mempunyai nama lain sebagai Boetak_Trojan ini membuat folder application dengan nama ABG-Aceh.exe



Apa yang dilakukan oleh ABG Aceh?

Setelah aktif pada komputer korban, ABG Aceh atau Boetak_Trojan melakukan aksi sebagai berikut :
  1. Floppy drive berisik dan berhenti sebentar ketika disket dimasukkan. Selanjutnya floppy terus mengeluarkan suara yang menyebalkan. Ini terjadi karena Boetak_Trojan membuat perintah agar virus selalu mencari file/folder pada kandar yang aktif di windows, terutama kandar A dan D. Kandar? Yang belon tau kandar, install saja windows XP bahasa endonesya!

  2. ketika anda mengeksekusi sebuah program, misalnya program multimedia seperti winamp, media player, atau program pembersih registry seperti CCleaner, akan tampil menu dialog yang menanyakan apakah anda akan meghapus program tsb secara permanen.



  3. Masih seperti saudaranya, Brontok, fungsi editor registry pada windows juga dimatikan. Anda tak lagi bisa membuka registry editor dengan cara mengetik regedit padacommand run.



  4. Pada program files, dia bikin folder application bernama service.exe. Kalau didelete, gak mau dengan alasan “lagi ada yang pake tuh”




    Selain itu, dia juga membuat file yang merupakan penggandaan dari folder yang ada di dalam PC, misalnya :



    Ini merupakan efek yang sama dengan brontok. Efek lain yang juga seperti Brontok adalah kemampuan menggandakan diri pada setiap folder yang dipakai, dan menularkan diri via LAN dan flashdisk.

Jika ABG-Aceh.exe sudah aktif, maka pada taskmanager akan tampil proses : abg.exe dan service.exe yang merupakan internal name dari trojan tersebut.


ABG-Aceh.exe juga aktif setiap PC direstart karena dia telah menitipkan perintah otomatis pada start-up list untuk mengaktifkan virus tersebut dengan nama program ServiceApp, dengan path C:program filesservice.exe

Dimana saja virus ini menyimpan registry-nya?


Pakai editor registry selain bawaan Windows, misalnya jv16powertools (senjata perang andalan NQ) untuk mencari lokasi registry ABG-Aceh.exe dan seperti inilah hasil pencariannya :

Tiga antivirus yang kami coba untuk mencari keberadaan virus ini ternyata masih belum mengenalinya. Ketiga AV apdetan 6 Juni 2006 itu adalah AVG Free Edition, Antivir PE Classic, dan PCMedia AV 1.0 RC4. ABG Aceh sepertinya cuek saja terhadap ketiga satpam tersebut.

Baru setelah kami mendownload Kaspersky Versi 6 Beta, ABG Aceh mau dirayu dan dimasukkan ke penjara (Quarantine) atau langsung diembat (delete). Tapi sejujurnya, Kaspersky versi 6 berat banget walau dipakai pada PC pentium 4 dengan RAM 1 giga. Jadi, saya nggak merekomendasikan untuk pakai antivirus ini kecuali kalau memang tak ada pilihan lain dan hanya untuk sementara sekedar untuk membuang ABG-Aceh saja.


Saran buat penyedia antivirus lainnya : siapin file update dong!


Update post : 9 Juni 2006 (via warnet cilegon)


Setelah mendapatkan komentar via imel dari beberapa teman, saya rasa perlu memperjelas masalah virus ini dengan tambahan informasi berikut :


Membuang ABG-Aceh.exe secara MANUAL

Saat ABG-Aceh.exe atau Trojan.Boetak aktif, ia melakukan beberapa target.


1. Mengopi dirinya pada lokasi berikut :

- &#xSy;stemDrive%\ABG-Aceh.exe.

C:\Windows\System (Windows 95/98/Me),

C:\Winnt\System32 (Windows NT/2000), atau

C:\Windows\System32 (Windows XP).

- &#xPr;ogramFiles%\Service.exe
Pathnya adalah C:\Program Files\service.exe (untuk semua versi windows)
Beberapa antivirus yang sudah diupdate dapat menghapus file virus ini. Tetapi anda juga bisa menghapusnya secara manual. Cari saja sendiri lalu delete permanen.


2. Mengubah beberapa fasilitas windows sehingga tak bisa dijalankan.

  • Rename &#xWi;ndir%\regedit.exe menjadi &#xWi;ndir%\reg_.ex_
  • Rename&#xWi;ndir%\Pchealth\Helpctr\binaries\msconfig.exe menjadi mscon_.ex_

Untuk menormalkan kembali, rename lagi aja kedua file tersebut menjadi file yang sebenarnya.


3. Trojan ini juga membuat registry entry baru yaitu :

"Service App" = "&#xPr;ogramFiles%\Service.exe"
Lokasinya ada di :
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
Registry inilah yang selalu aktif ketika windows direstart. Cari registry tersebut dan hapus.


4. Trojan ini juga membuka network ports:
- TCP/1138
- UDP/1027

5. Pada waktu tertentu, sesuai timer yang dia atur pada PC korban, maka virus ini akan menghapus sistem windows. Ini dimungkinkan dengan adanya perintah Kill Windows pada virus tersebut.

Antisipasi :


Bagi yang belum kebagian virus ini, jika anda menemukan folder application ABG-Aceh.exe, jangan mengeksekusinya (nge-klik) tapi langsung saja hapus. Bisa juga anda cari dengan search pada windows dengan key nama file tersebut, lalu hapus hasil pencariannya.


Cihideung Forest, 7 Juni 2006

Share |
tulis komentar! :: kirim ke teman!

Notify me of followup comments via e-mail.

9/6/2006 - PCMAV RC4
Posted by PCMAV
sekedar menambahkan bahwa dari uji coba yang kami lakukan, pcmav rc4 mampu mengatasi virus ABG-Aceh ini secara tuntas dan akurat. bisa jadi yang menginfeksi klien anda merupakan varian baru dari virus ini.

Permanent Link

10/6/2006 - Anti virus
Posted by potretbiru
Udah coba northon full version yang ready up2date

s'lalu belooon soale ane punya mo tau bisa apa nggak ngebasmi Anak Baru Gede yang bandel

Yang perlu dijewer biar gak membandel geto loooch!.....

Salam sejahtera untuk penghuni web.

Permanent Link

12/6/2006 - terima kasih buat PCMAV RC04
Posted by MT
senang sekali dapat respon dari PCMAV. ya, bisa jadi yang anda katakan itu benar. Saya tunggu RC5 nya ya!



buat potretbiru, saya termasuk orang yang gak ngepas sama norton. maklum, lebih suka yang gratisan seperti AVG, Avira, dan buatan lokal macam PCMAV. walaupun gratis, tapi telah teruji kehebatannya. Terutama pertimbangan saya sih, gak bikin berat PC kita.


Permanent Link

Share and enjoy
  • Digg
  • del.icio.us
  • DZone
  • Netvouz
  • NewsVine
  • Reddit
  • Slashdot
  • StumbleUpon
  • Technorati
  • YahooMyWeb
Creative Commons License
karya MT memiliki CC License.

Kumpulan tulisan mataharitimoer. Ada puisi, cerpen, catatan lepas, catatan terkurung, dan catatan sipil... he he he


Blogbanner MT

Langganan Update Blog MT

ini apa sih?


LINGKARAN

film yg lagi gue tungguin edarnya di jkt

JANGAN CURIGA!



[disclaimer]
Blog ini tidak untuk dibaca oleh orang/oknum yang gampang tersinggung, marah, maen tangkep, maen kepruk, maen vonis par-pir, maen grebeg, ngintel, atawe nyantet. Kalo mbaca juga, resiko sendiri dong!! Jangan bawa-bawa babe apalagi backing...powder... norak!!


antiracism
""

this Site Web search

buatan FreeFind



RSS Feeder MT
"RSS Feeder MT"

[Subscribe with : bloglines | Newsgator | My-Yahoo | Google]
RSS ntu monster apa seh?
MT on FeedBurner

lagi dibaca

friendster gue

multiply gue

multiply gue

Photo Sharing by MyPhotoAlbum.com

Tulisan MT lainnya
Click Ur Mouse!

take me to GENGGONG

wisata sepeda onta di jogja
"MAU WISATA SEPEDA ONTA?"


gabung di forum ini

Guru Dunia


KodokNgerock

merdeka.or.id

Komunitas Bersama Bangun Persahabatan

N-Friends Blog




BlogFam Community



Pesan Terakhir :-)

Name :
Web URL :
Message :
:) :( :D :p :(( :)) :x


Solidaritas untuk anak Indonesia

forum diskusi komputer & internet


tonton videoclip puisi pagi MT
Fabian Folklore MP3
is licensed under a
Creative Commons License.

Who Links 2 MT?
best friends :





referer referrer referers referrers http_referer



Satubumi Campaign


asli

Peace in Chechnya

Tibet Sovereignty and Self-Determination

freewithoutamerica

antiisrael

jumlah 1 dari 244
Pindah | Lanjut

Creative Commons License
This blog is licensed under a CC.