Awas!!! Varian baru tunggul kawung muncul lagi

<

Kemarin seorang kawan memberikan sebuah file virus. File ini berikon kamera, sama dengan ikon tunggul kawung varian sebelumnya. Saya coba men-scan file itu dengan Ansav 175, ternyata belum bisa mendeteksi. Penasaran, saya coba virus ini. Lumayan buat belajar dan mengisi waktu sambil menunggu berbuka puasa.

Pertama, saya amankan file-file penting. Kemudian saya coba menge-klik file virus tersebut. Setelah file tersebut saya klik, muncul peringatan bahwa komputer akan reboot dan sesaat kemudian komputer reboot.

Tak lama setelah login kembali, seperti biasanya ulah virus, regedit,msconfig, task manager tidak bisa dibuka. Kemudian tiba-tiba mucul jendela pop up Project1 D:\coba\BabI.exe. Lalu saya periksa drive D, dan terlihat file BabI.doc disembunyikan dan terbentuk file baru berekstensi exedengan nama BabI.exe yang berikon kamera. Saya tidak tahu, apakah pembuat virus ini sengaja atau memang ada bug dari virus ini. Jendela Project1 selalu muncul, sehingga kita tahu dimana saja file yang terinfeksi.

Beberapa hal yang terjadi di komputer saya akibat virus ini:

1. Task manager, Msconfig, Regedit,Command.com tidak bisa dibuka,Folder Option dihilangkan, dan lain-lain kebiasaan virus lokal. Untuk memulihkannya, saya men-scan dan memperbaiki dengan SmadAV 3.4.

2. Muncul file baru, yaitu

c:\windows\compobj.txt
c:\windows\config.ini
c:\windows\system32\wuapi32.dll
c:\windows\netwin\aniee.exe
c:\windows\system32\hanny.exe
c:\windows\Iekplore.exe

C:\DOCUME~1\%UserName%\LOCALS~1\Temp\Bogor.vbs

C:\WINDO\system.txt (berisi script virus)

Di Removable disk muncul file Autorun.inf, DokterCinta.jpg.exe dan winsys.exe

3. Saat startup, file annie.exe,hanny.exe dan Iekplore.exe dijalankan.

4. Folder coba tempat saya menyimpan file-file untuk ujicoba, ikonnya berubah menjadi ikonnya Folder Option. Jika folder tersebut diklik, yang muncul adalah folder option. Agar kembali normal, saya hapus file dekstop.ini di folder coba.

5. Beberapa aplikasi di blok sehingga tidak bisa berfungsi dengan membaca Caption aplikasi, yaitu  Windows Task Manager, Registry Editor, C:\Windows,C:\Windows\system32,C:\Windows\system32\cmd.exe,Command Prompt, System Properties,Security Task Manager,ANSAV +E Advanced – [ PORTABLE ]. Beberapa aplikasi juga dihambat agar tidak berjalan dan mengalihkannya sehingga yang tereksekusi adalah Bogor.vbs,melalui setting registry di (HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\ yaitu command.com, cmd.exe, attrib.exe, setup.exe, msconfig.exe, regedit.exe, iexplore.exe, firefox.exe, taskmgr.exe, ansav.exe, ansavgd.exe, PCMAV-CLN.exe,  PCMAV-RTP.exe, PCMAV-SE.exe, Viremoval.exe, GAV.exe, ntv-md5-pattern.exe, WAV.exe, ShowKillProcess.exe, Avguard.exe, Avscan.exe, ClamWinPortable.exe, Winamp.exe, Winampa.exe, WinRAR.exe, Winzip.exe, YahooMessenger.exe,FrzState2k.exe,DF5Serv.exe

6. File-file doc di folder coba, semua diinjeksi. Seperti varian sebelumnya, virus ini membuat file baru berekstensi exe dan menginjeksi file doc dengan virus lalu menyembunyikannya. File doc yang terinjeksi ekstensinya tidak diubah. Pada varian ini, ada dua macam file exe yang dibuat yaitu file berikon folder option dan berikon kamera.

Baca lebih lanjut