Sudahkah anda mengenal worm ini? Mungkin sebagain dari anda belum, karena worm ini tergolong baru (menurut saya). Worm ini didapat dari hasil rasa curiga terhadap member baru codenesia, yang mengupload artikel tentang program pembobol password deepfreeze. Dimana tampilan program tersebut sangat mirip dengan program pembobol password deepfreeze yang pernah disharing rekan saya di opensc, setelah saya download ternyata program pembobol deepfreeze dengan tampilan hampir sama tapi terkompilasi dengan ukuran berbeda. Dimana program pembobol deepfreeze serupa seharusnya berukuran 30an KB, sedangkan pada program pembobol deepfreeze editanya, berukuran hampir 98 KB. Tentunya dengan ukuran yang demikian, pasti ada sebuah resource sekitar 70an KB (tanpa compress) yang biasanya adalah worm.
Setelah saya Uji.. wow, ternyata benar, sebuah worm cukup ganas menyerang computer saya. Worm ini dibuat dengan bahasa visual basic 6.0 oleh seorang yang mengaku berinisial ram83, dengan komunitas VM sidimpuan. Ketika worm mulai berjalan pada computer anda, ada beberapa perubahan antara lain, Jendela Registry tak bisa diakses, situs-situs tertentu di blokir, file exe yang ada di drive system dan media storage seperti FD di replace jadi dirinya.
File-File yang di Drop Oleh worm [asumsi winroot=C:\Windows]
C:\hantu.exe : 65 KB – iconya mirip wajah pembuatnya
C:\WINDOWS\system32\pasid.ico : 766 bytes
C:\WINDOWS\system32\pasids.ico : 766 bytes - gambarnya mirip wajah pembuatnya
Windows file monitor=C:\WINDOWS\system32\1986\ctfm0n.exe
Windows services controler=C:\WINDOWS\system32\Micros0ft\winserv.exe
Web yang coba di Blok
www.symantec.com
symantec.com
securityresponse.symantec.com
sarc.com
www.sarc.com
www.sophos.com
sophos.com
www.mcafee.com
mcafee.com
liveupdate.symantecliveupdate.com
www.wormlist.com
wormlist.com
f-secure.com
www.f-secure.com
f-prot.com
www.f-prot.com
kaspersky.com
kaspersky-labs.com
www.avp.com
avp.com
www.kaspersky.com
www.networkassociates.com
networkassociates.com
www.ca.com
ca.com
mast.mcafee.com
my-etrust.com
www.my-etrust.com
download.mcafee.com
dispatch.mcafee.com
secure.nai.comnai.com
www.nai.com
vil.nai.com
Warning
Worm ini diciptakan mungkin untuk bertujuan merusak, agar ketika computer telah terinfeksi dirinya tidak ada Antivirus satu-pun yang dapat memulihkan kondisi seperti semula, ini terlihat dengan target file yang diincarnya, yaitu hampir seluruh file executable (program) direplace dengan dirinya yang bericon hamper mirip/sama dengan file executable (exe, scr) yang akan direplace. Teknik pertahan worm ini cukup bagus, karena satu diantara proses yang dibuat worm tidak mempan dengan security taskmanager (yang versi gratisan J). Worm ini cukup gile dan tak punya etika, karena sekali terserang worm ini dan anda melakukan restart atau membiarkan cukup lama, maka hamper seluruh file exe yang ada pada drive system dan FDakan di replace dengan dirinya.
Pencegahan
Saya sudah menambahkan ceksum worm ini kedalam DB KAV S.E, walaupun puluhan kalo worm ini bersalin icon, ternyata dengan ceksum M31 hasilnya tetap sama. JAdi untuk smentara dengan ceksum M31 cukup efektif mencegah datangnya worm ini via flashdisk. Walapun worm ini tidak membuat sebuah autorun, namun dengan teknik replace exe diperkirakan worm ini akan cepat menyebar lebih-lebih pembuatnya yang rajin dalam menyebarkan worm ini (sampai-sampai register dan login ke web ini) hanya untuk menipu pembaca.
Pembersihan
Sebenarnya saya belum menemukan cara efektif pembersihan worm ini, namun anda bias menggunakan PE bernama Bart PE atau MiniPE, yang dapat dibooting melalui USB(ukuranya 200MB-an) untuk mengahapus induk2 worm sebelum semua file exe direplace dan anda harus melakukan install ulang.
Pesan
Buat pembuat worm, silahkan anda menggunakan web lain dalam membantu penyebaran worm anda, karena di web ini keamanan member adalah prioritas kami. Sehingga kami tidak mau kecolongan web kami dijadikan sarana penyebaran worm (yang tak punya etika bermain).
NB : Mohon maaf kalo hasil analisanya masih singkat, semoga ada tambahan dari senior codenesia lain-nya.
HrXxX
Comments
Submitted by RIZON BARNS on Sat, 19/12/2009 - 15:04.
Ya ada korelasinya juag dinamakan d-war.ia, he9x, memang banci tuh worm... takut bisa dibunuh akhirnya menghalalkan cara untuk merusakan exe system, kasihan yah yang kena... OK
Program siap digabung untuk menghentikan tuh worm banci...........
—
No Body is perfect ! learn to live not live to learn
Comments
19 December 2009
11 weeks 4 days
Memang benar-benar BAJ****N2 KEP***T tuh pembuat virus D-War
Tidak mempunyai etika dan moral dalam membuat program.
Memang BAN***T tuh semua pembuat virus...


Tidak ada kecerdasan yang melebihi kecerdasan batin
5 July 2009
3 days 7 hours
Weeiiittt...Bosss....
Ojo ngamuk disini mas....
Ngamuk boleh, tapi ya....
Jangan gitu2 amat lah...
7 December 2009
13 weeks 2 days
yang butuh sample D-WAR bisa klik LINK INI
disana juga saya menginformasi hasil analisa saya. dan waktu googling aku ketemu ma vorum codenesia.
yuk kita berantas D-WAR yang merusak aplikasi.......
29 March 2009
1 day 19 hours
Makasih buat virusnya yagh, mau coba tes di VirtualBox...
Visit my Site <Cool Computer Site with Facebook Theme>: http://www.virspector.uk.to
IndoFreeLax Forum <Indonesia's Freedom and Relax Forum>: http://www.indofreelax.uk.to
5 July 2009
3 days 7 hours
OK!
Say go ho to hell to
D-War.ia = The Waria
Rambe = Rambo memble (ente berdua kudu tanggung jawab, karena ngancurin kompie gw...)
Hidup Codenesia!
11 April 2009
4 days 21 hours
OK
No Body is perfect !
learn to live not live to learn
add my YM : im4soft
5 July 2009
3 days 7 hours
Waduh... Tuh cacing nyebar di internet g ya?
Kalau nyebar bahaya nih.
12 August 2009
22 hours 16 min
kayanya sih engga, cz saya blum nemuin sample vrus ini di share av2 lokal lain,, ya baru disini aja
29 March 2009
1 day 19 hours
Iya, q jga blum pernah liat nih Kacang Pilus (Maksudnya Virus) ini...
Visit my Site <Cool Computer Site with Facebook Theme>: http://www.virspector.uk.to
IndoFreeLax Forum <Indonesia's Freedom and Relax Forum>: http://www.indofreelax.uk.to
28 November 2009
7 weeks 4 days
kalo pake antivirus dan security suites lainnya gag bisa dibasmi juga??!
11 April 2009
4 days 21 hours
kalo Av-nya dapat mengembalikan API (opem proses) yang dibelokanya kemgnkinan bisa dibasmi
No Body is perfect !
learn to live not live to learn
add my YM : im4soft
1 May 2009
5 weeks 2 days
siapa yang punya sampel ini?
29 March 2009
1 day 19 hours
Harusnya yang nulis ini Artikelkan harusnya punya dong samplenya...
Visit my Site <Cool Computer Site with Facebook Theme>: http://www.virspector.uk.to
IndoFreeLax Forum <Indonesia's Freedom and Relax Forum>: http://www.indofreelax.uk.to
24 February 2009
25 min 39 sec
Minta member disi yang ID-nya H4ntwo
29 March 2009
1 day 19 hours
Gk dijawab...
Visit my Site <Cool Computer Site with Facebook Theme>: http://www.virspector.uk.to
IndoFreeLax Forum <Indonesia's Freedom and Relax Forum>: http://www.indofreelax.uk.to
29 March 2009
1 day 19 hours
Woy! Minta sampel virusnya dunkz. Pengen.... NyObA
Visit my Site <Cool Computer Site with Facebook Theme>: http://www.virspector.uk.to
IndoFreeLax Forum <Indonesia's Freedom and Relax Forum>: http://www.indofreelax.uk.to
5 July 2009
3 days 7 hours
Nyali ente gede juga bro..
5 July 2009
3 days 7 hours
Btw... Cari-x dimana ya????
Oh iya, kira2 ada gak diantara rekan2 yang punya sourcenya?
Buat analisis...
17 October 2009
4 weeks 5 days
bagus vil.. punya lo ini kan
gila..
11 April 2009
4 days 21 hours
Ya ada korelasinya juag dinamakan d-war.ia, he9x, memang banci tuh worm... takut bisa dibunuh akhirnya menghalalkan cara untuk merusakan exe system, kasihan yah yang kena... OK
Program siap digabung untuk menghentikan tuh worm banci...........
No Body is perfect !
learn to live not live to learn
add my YM : im4soft
29 March 2009
16 hours 24 min
sesuai dengan yang bikin, Waria
namanya rambe (rambo memble).
---any question?---
29 March 2009
1 day 19 hours
Boleh minta gak sampel virusnya?
Visit my Site <Cool Computer Site with Facebook Theme>: http://www.virspector.uk.to
IndoFreeLax Forum <Indonesia's Freedom and Relax Forum>: http://www.indofreelax.uk.to
12 August 2009
22 hours 16 min
wah,, baru kemaren saya berhadapan dengan vrus ini
,, dia ngrusak semua apliksi yang penting kaya winrar, winzip, av trus kill proc, dll,, 
maka waspadalah,,
29 March 2009
1 day 19 hours
revil, km kan udah pernah kena nih virus, punya sampelnya gak?
Visit my Site <Cool Computer Site with Facebook Theme>: http://www.virspector.uk.to
IndoFreeLax Forum <Indonesia's Freedom and Relax Forum>: http://www.indofreelax.uk.to
12 August 2009
22 hours 16 min
udah, tapi langsung di hapus,, cz saya waktu itu kesel banget!!
Post new comment