Analisa singkat Cacing D-War.ia

Sudahkah anda mengenal worm ini? Mungkin sebagain dari anda belum, karena worm ini tergolong baru (menurut saya). Worm ini didapat dari hasil rasa curiga terhadap member baru codenesia, yang mengupload artikel tentang program pembobol password deepfreeze. Dimana tampilan program tersebut sangat mirip dengan program pembobol password deepfreeze yang pernah disharing rekan saya di opensc, setelah saya download ternyata program pembobol deepfreeze dengan tampilan hampir sama tapi terkompilasi dengan ukuran berbeda. Dimana program pembobol deepfreeze serupa seharusnya berukuran 30an KB, sedangkan pada program pembobol deepfreeze editanya, berukuran hampir 98 KB. Tentunya dengan ukuran yang demikian, pasti ada sebuah resource sekitar 70an KB (tanpa compress) yang biasanya adalah worm.

Setelah saya Uji.. wow, ternyata benar, sebuah worm cukup ganas menyerang computer saya.  Worm ini dibuat dengan bahasa visual basic 6.0 oleh seorang yang mengaku berinisial ram83, dengan komunitas VM sidimpuan. Ketika worm mulai berjalan pada computer anda, ada beberapa perubahan antara lain, Jendela Registry tak bisa diakses, situs-situs tertentu di blokir, file exe yang ada di drive system dan media storage seperti FD di replace jadi dirinya.

 

File-File yang di Drop Oleh worm [asumsi winroot=C:\Windows]

C:\hantu.exe : 65 KB – iconya mirip wajah pembuatnya

C:\WINDOWS\system32\pasid.ico : 766 bytes

C:\WINDOWS\system32\pasids.ico : 766 bytes - gambarnya mirip wajah pembuatnya

C:\WINDOWS\system32\rambe.dll : 10KB

C:\WINDOWS\system32\Micros0ft\msvbvm60.dll  

C:\WINDOWS\system32\3003\smsvr.exe : 65 KB 

C:\WINDOWS\system32\1986\msvbvm60.dll

C:\WINDOWS\system32\3003\msvbvm60.dll        

C:\WINDOWS\system32\1986\ctfm0n.exe : 65 KB

C:\WINDOWS\system32\Micros0ft\winserv.exe     : 65 KB

C:\WINDOWS\system32\dog.bat

[Drive]:\D-WAR.html : 437 bytes

C:\Documents and Settings\All Users\Start Menu\Programs\Startup\Sidimpuan Worm Maker Community.exe : : 65 KB

 

Registry yang dbuat untuk StartUp

HKLM\Software\Microsoft\Windows\CurrentVersion\Run   

Windows server=C:\WINDOWS\system32\3003\smsvr.exe           

Windows file monitor=C:\WINDOWS\system32\1986\ctfm0n.exe   

Windows services controler=C:\WINDOWS\system32\Micros0ft\winserv.exe

 

Web yang coba di Blok

www.symantec.com

symantec.com

securityresponse.symantec.com

sarc.com

www.sarc.com

www.sophos.com

sophos.com

www.mcafee.com

mcafee.com

liveupdate.symantecliveupdate.com

www.wormlist.com

wormlist.com

f-secure.com

www.f-secure.com

f-prot.com

www.f-prot.com

kaspersky.com

kaspersky-labs.com

www.avp.com

avp.com

www.kaspersky.com

www.networkassociates.com

networkassociates.com

www.ca.com

ca.com

mast.mcafee.com

my-etrust.com

www.my-etrust.com

download.mcafee.com

dispatch.mcafee.com

secure.nai.comnai.com

www.nai.com

vil.nai.com

 

Warning

Worm ini diciptakan mungkin untuk bertujuan merusak, agar ketika computer telah terinfeksi dirinya tidak ada Antivirus satu-pun yang dapat memulihkan kondisi seperti semula, ini terlihat dengan target file yang diincarnya, yaitu hampir seluruh file executable (program) direplace dengan dirinya yang bericon hamper mirip/sama dengan file executable (exe, scr) yang akan direplace. Teknik pertahan worm ini cukup bagus, karena satu diantara proses yang dibuat worm tidak mempan dengan security taskmanager (yang versi gratisan J). Worm ini cukup gile dan tak punya etika, karena sekali terserang worm ini dan anda melakukan restart atau membiarkan cukup lama, maka hamper seluruh file exe yang ada pada drive system dan FD  akan di replace dengan dirinya.

 

Pencegahan

Saya sudah menambahkan ceksum worm ini kedalam DB KAV S.E, walaupun puluhan kalo worm ini bersalin icon, ternyata dengan ceksum M31 hasilnya tetap sama. JAdi untuk smentara dengan ceksum M31 cukup efektif mencegah datangnya worm ini via flashdisk. Walapun worm ini tidak membuat sebuah autorun, namun dengan teknik replace exe diperkirakan worm ini akan cepat menyebar lebih-lebih pembuatnya yang rajin dalam menyebarkan worm ini (sampai-sampai register dan login ke web ini) hanya untuk menipu pembaca.

 

Pembersihan

Sebenarnya saya belum menemukan cara efektif pembersihan worm ini, namun anda bias menggunakan PE bernama Bart PE atau Mini PE, yang dapat dibooting melalui USB(ukuranya 200MB-an) untuk mengahapus induk2 worm sebelum semua file exe direplace dan anda harus melakukan install ulang.

 

Pesan

Buat pembuat worm, silahkan anda menggunakan web lain dalam membantu penyebaran worm anda, karena di web ini keamanan member adalah prioritas kami. Sehingga kami tidak mau kecolongan web kami dijadikan sarana penyebaran worm (yang tak punya etika bermain).

 

 

NB : Mohon maaf kalo hasil analisanya masih singkat, semoga ada tambahan dari senior codenesia lain-nya.

 

 

 

HrXxX

Comments

RIZON BARNS's picture
Member since:
19 December 2009
Last activity:
11 weeks 4 days

 Memang benar-benar BAJ****N2 KEP***T tuh pembuat virus D-War

Tidak mempunyai etika dan moral dalam membuat program.

Memang BAN***T tuh semua pembuat virus...  

Tidak ada kecerdasan yang melebihi kecerdasan batin

cheopz19's picture
Member since:
5 July 2009
Last activity:
3 days 7 hours

Weeiiittt...Bosss....

Ojo ngamuk disini mas....

Ngamuk boleh, tapi ya....

Jangan gitu2 amat lah...

 

chaironi's picture
Member since:
7 December 2009
Last activity:
13 weeks 2 days

yang butuh sample D-WAR bisa klik LINK INI

disana juga saya menginformasi hasil analisa saya. dan waktu googling aku ketemu ma vorum codenesia.

yuk kita berantas D-WAR yang merusak aplikasi.......

virspector's picture
Member since:
29 March 2009
Last activity:
1 day 19 hours

Makasih buat virusnya yagh, mau coba tes di VirtualBox...

Visit my Site <Cool Computer Site with Facebook Theme>: http://www.virspector.uk.to
IndoFreeLax Forum <Indonesia's Freedom and Relax Forum>: http://www.indofreelax.uk.to

cheopz19's picture
Member since:
5 July 2009
Last activity:
3 days 7 hours

OK!

Say go ho to hell to

D-War.ia = The Waria

Rambe = Rambo memble (ente berdua kudu tanggung jawab, karena ngancurin kompie gw...)

Hidup Codenesia!

 

hrxxx's picture
Member since:
11 April 2009
Last activity:
4 days 21 hours

OK

No Body is perfect !
learn to live not live to learn

add my YM : im4soft

cheopz19's picture
Member since:
5 July 2009
Last activity:
3 days 7 hours

Waduh... Tuh cacing nyebar di internet g ya?

Kalau nyebar bahaya nih.

 

revil's picture
Member since:
12 August 2009
Last activity:
22 hours 16 min

kayanya sih engga, cz saya blum nemuin sample vrus ini di share av2 lokal lain,, ya baru disini aja

virspector's picture
Member since:
29 March 2009
Last activity:
1 day 19 hours

Iya, q jga blum pernah liat nih Kacang Pilus (Maksudnya Virus) ini...

Visit my Site <Cool Computer Site with Facebook Theme>: http://www.virspector.uk.to
IndoFreeLax Forum <Indonesia's Freedom and Relax Forum>: http://www.indofreelax.uk.to

hacker7code's picture
Member since:
28 November 2009
Last activity:
7 weeks 4 days

kalo pake antivirus dan security suites lainnya gag bisa dibasmi juga??!

hrxxx's picture
Member since:
11 April 2009
Last activity:
4 days 21 hours

kalo Av-nya dapat mengembalikan API (opem proses) yang dibelokanya kemgnkinan bisa dibasmi

No Body is perfect !
learn to live not live to learn

add my YM : im4soft

Morphic's picture
Member since:
1 May 2009
Last activity:
5 weeks 2 days

siapa yang punya sampel ini?

virspector's picture
Member since:
29 March 2009
Last activity:
1 day 19 hours

Harusnya yang nulis ini Artikelkan harusnya punya dong samplenya...

Visit my Site <Cool Computer Site with Facebook Theme>: http://www.virspector.uk.to
IndoFreeLax Forum <Indonesia's Freedom and Relax Forum>: http://www.indofreelax.uk.to

codenesia's picture
Member since:
24 February 2009
Last activity:
25 min 39 sec

Minta member disi yang ID-nya H4ntwo

virspector's picture
Member since:
29 March 2009
Last activity:
1 day 19 hours

Gk dijawab... 

Visit my Site <Cool Computer Site with Facebook Theme>: http://www.virspector.uk.to
IndoFreeLax Forum <Indonesia's Freedom and Relax Forum>: http://www.indofreelax.uk.to

virspector's picture
Member since:
29 March 2009
Last activity:
1 day 19 hours

Woy! Minta sampel virusnya dunkz. Pengen.... NyObA

Visit my Site <Cool Computer Site with Facebook Theme>: http://www.virspector.uk.to
IndoFreeLax Forum <Indonesia's Freedom and Relax Forum>: http://www.indofreelax.uk.to

cheopz19's picture
Member since:
5 July 2009
Last activity:
3 days 7 hours

Nyali ente gede juga bro..

cheopz19's picture
Member since:
5 July 2009
Last activity:
3 days 7 hours

Btw... Cari-x dimana ya????

Oh iya, kira2 ada gak diantara rekan2 yang punya sourcenya?

Buat analisis...

 

ArBoy's picture
Member since:
17 October 2009
Last activity:
4 weeks 5 days

bagus vil.. punya lo ini kan

gila..

hrxxx's picture
Member since:
11 April 2009
Last activity:
4 days 21 hours

Ya ada korelasinya juag dinamakan d-war.ia, he9x, memang banci tuh worm... takut bisa dibunuh akhirnya menghalalkan cara untuk merusakan exe system, kasihan yah yang kena... OK

Program siap digabung untuk menghentikan tuh worm banci...........

No Body is perfect !
learn to live not live to learn

add my YM : im4soft

pamzlogic's picture
Member since:
29 March 2009
Last activity:
16 hours 24 min

sesuai dengan yang bikin, Waria 

namanya rambe (rambo memble).

---any question?---

virspector's picture
Member since:
29 March 2009
Last activity:
1 day 19 hours

Boleh minta gak sampel virusnya?

Visit my Site <Cool Computer Site with Facebook Theme>: http://www.virspector.uk.to
IndoFreeLax Forum <Indonesia's Freedom and Relax Forum>: http://www.indofreelax.uk.to

revil's picture
Member since:
12 August 2009
Last activity:
22 hours 16 min

wah,, baru kemaren saya berhadapan dengan vrus ini ,, dia ngrusak semua apliksi yang penting kaya winrar, winzip, av trus kill proc, dll,,

 

maka waspadalah,,

virspector's picture
Member since:
29 March 2009
Last activity:
1 day 19 hours

revil, km kan udah pernah kena nih virus, punya sampelnya gak?

Visit my Site <Cool Computer Site with Facebook Theme>: http://www.virspector.uk.to
IndoFreeLax Forum <Indonesia's Freedom and Relax Forum>: http://www.indofreelax.uk.to

revil's picture
Member since:
12 August 2009
Last activity:
22 hours 16 min

udah, tapi langsung di hapus,, cz saya waktu itu kesel banget!!

Post new comment

CAPTCHA
This question is for testing whether you are a human visitor and to prevent automated spam submissions.
              _             
_ __ __| | ___ ____
| '_ \ / _` | / __| |_ /
| | | | | (_| | \__ \ / /
|_| |_| \__,_| |___/ /___|
Enter the code depicted in ASCII art style.