W32/Sober.AA@mm 28 November 2005 Virus Email yang datang dalam 2 bahasa [Inggris] dan [Jerman]
Virus lokal memang semakin pesat perkembangannya terlebih-lebih dengan kehadiran virus lokal yang dapat memperbaharui dirinya [update] dan dapat menyebarkan dirinya melalui email hal ini semakin mengukuhkan para pembuat virus lokal dapat disejajarkan dengan pera pembuat virus non lokal. Anda pasti kenal dengan virus tersebut ? W32/Rontok@mm namanya, sampai saat ini rontok sudah mencapai varian AA dan pastinya akan terus bertambah, dari hasil pantauan Vaksincom, dari sekian banyak telepon dan email yang masuk lebih dari 80% mengeluhkan PC mereka terinfeksi virus Rontokbro hal ini sungguh mengejutkan karena ternyata rontok dapat menggeser kedudukan Fawn dan kangen.
Setelah 6 bulan berselang, sebagian user masih difokuskan dengan virus lokal sehingga keberadaan virus non lokal terasa sangat terabaikan, mereka tidak lagi begitu perduli dengan keberadaannya bahkan mungkin mereka dianggap “mati suri”, sehingga mereka tidak menyadari sebenarnya virus non lokal juga berbahaya, sebut saja virus W32.Sober.@mm yang kini telah mencapai varian AA.
Antivirus Norman dengan update terbaru sudah dapat mengenali virus ini dengan baik, sebelumnya norman telah berhasil mendetsi virus Sober.AA sebagai Sober.gen dengan menggunakan teknologi SandBox, dimana teknologi mampu mendeteksi virus tanpa tergantung up-date definisi virus.
Sober.AA menyebar melalui email dengan menggunakan SMTP sendiri ke semua alamat email yang telah diperoleh dari komputer yang terinfeksi, email yang dikirim dapat dalam 2 bahasa yaitu Inggris dan Jerman. Email hanya akan dikirim dalam bahasa jerman jika Domain Email tersebut adalah de (Germany), ch (Switzerland), at (Austria) or li (Liechtenstein) selain itu Email akan dikirim dalam bahasa Inggris, jadi hati-hati jika Anda menerima email dengan bahasa jerman disertai attachment apalagi dari orang yang tidak dikenal dan sebaiknya hapus email tersebut, untuk mencegah hal itu sebaiknya install antivirus yang mempunyai fitur untuk melakukan scanning email sebelum dikirim atau diterima atau jika Anda mempunyai mail server sebaiknya install antivirus for mailserver, mungkin jalur penerimaan/pengiriman email akan sedikit terhambat [walaupun tidak terlalu signifikan] tetapi hal ini lebih baik dari pada tidak sama sekali, bukankan mencegah lebih baik daripada mengobati :).
Memang penyebaran Sober.AA belum sedahsyat Netsky.P dan walaupun sampai saat ini virus email yang paling banyak menyebar adalah Netsky.P (info www.messagelabs.com) tetapi perlu diwaspadai, karena Sober.AA datang dalam 2 bahasa dan berusaha untuk melumpuhkan program security yang ada.
Sober.AA mempunyai ukuran 55kb dan dikompresi dengan menggunakan UPX, virus ini diperkirakan menyebar pertama kali di USA, Kanada, Brazil, New Zealand, Belgia, dan Jerman dan kemungkinan virus ini baru muncul pada tanggal 21 November 2005.
Jika menjalankan file yang terinfeksi Sober.AA maka akan muncul pesan error, pesan ini muncul seolah-olah terjadi kerusakan pada file yang baru Anda jalankan, lihat gambar1
Pesan error ketika menjalankan file yang terinfeksi Sober.AA
Setelah pesan tersebut muncul Sober.AA akan membuat beberapa file yang akan dijalankan pertama kali ketika komputer dinyalakan, file ini akan disimpan didirektori C:\Windows\WinSecurity
Pada direktori yang sama Sober.AA juga akan membuat file
Pada saat pertama kali menjalankan file yang terinfeksi Sober.AA, ia akan membuat file pada direktori C:\Windows\system32, file ini mempunyai ukuran 0kb.
Untuk memastikan virus tersebut aktif ketika komputer dijalankan pertama kali Sober.AA akan membuat beberapa string value pada registry key: · _Windows = "%Windows%\WinSecurity\services.exe" Pada registry key HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run · ”Windows = "%Windows%\WinSecurity\services.exe" Pada registry key : HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
Sober.AA juga akan membuat option [Services] pada msconfig
Untuk memperbanyak dirinya, Sober.AA akan mencoba untuk mengambil alamat email dari computer yang terinfeksi untuk kemudian menyebarkan dirinya kesemua alamat email yang telah diperolehnya, Sober.AA akan mengambil alamat email dari semua file yang mempunyai extension:
Email yang dikirim bisa dalam bentuk bahasa Inggris dan erman dengan ciri-ciri sebagai berikut:
---------------------------------------------------------------------------------------------------------- [Email dalam bahasa Inggris]
From: [Di palsukan]
Subject: (salah satu dibawah ini) § Registration Confirmation § Your Password § smtp mail failed § hi,_ive_a_new_mail_address § You visit illegal websites § Your IP was logged § Paris Hilton & Nicole Richie
Message Body § ***** Go to: http://www.{nama domain pengirim}
§ This is an automatically generated Delivery Status Notification.
§ hey its me, my old address dont work at time. i dont know why?!
§ Dear Sir/Madam,
§ he Simple Life:
Attachment :
----------------------------------------------------------------------------------------------------------
[Email dalam bahasa Jerman]
From : [Di palsukan]
Subject : [salah satu dibawah ini] § Ihr Passwort § Account Information § SMTP Mail gescheitert § Mailzustellung wurde unterbrochen § Ermittlungsverfahren wurde eingeleitet § Sie besitzen Raubkopien § RTL: Wer wird Millionaer § Sehr geehrter Ebay-Kunde
Message body
Attachment : [Dapat berupa salah satu dibawah ini]
Dimana [Nama file satu] merupakan salah satu string di bawah ini: · Service · Webmaster · Postman · Info · Hostmaster · Postmaster · Admin
· Email.zip · Email_text.zip · [Nama File 2].zip · Akte[Nama File 2].zip
Dimana [Nama File 2] merupakan salah satu string dibawah ini: · Downloads · BKA · Internet · Post · Anzeige · BKA.Bund
· [Nama File 3].zip · [Nama File 3]_Text.zip
Dimana [Nama File 3] merupakan salah satu string dibawah ini: · Kandidat · WWM · Auslosung · Casting · Gewinn · Info · RTL-Admin · RTL · Webmaster · RTL-TV
· Ebay.zip · Ebay-User_RegC.zip Dimana jika file attachment dibuka akan terdapat satu file dengan nama “file-packed_datainfo.exe “ dengan ukuran 55kb ------------------------------------------------------------------------------------------------------- Akan tetapi tidak semua alamat email yang diperoleh akan dikirimkan virus oleh Sober.AA, karena Sober.AA tidak akan mengirimkan dirinya ke alamat email yang mempunyai string.
Untuk mengirimkan email, Sober.AA akan menggunakan alamat DNS dibawah ini:
Serta mencoba untuk melakukan koneksi ke NTP server dimana Sober.AA akan mencoba untuk mencocokan waktu sesuai dengan NTP server yang dituju.
Sober.AA juga akan berusaha untuk mematikan beberapa program security termasuk removal tools seperti:
Jika mencoba menjalankan removall tools (kami melakukan uji coba dengan menjalankan tools [Stinger.exe] untuk membersihkan Sober.AA, maka akan muncul pesan seolah-olah tidak terdapat virus dalam system komputer tersebut.
Cara mengatasinya? Jika komputer Anda terinfeksi Sober.AA sebaiknya install antivirus yang sudah dapat mengenali virus ini oleh karena itu up-date antivirus yang terinstall, untuk penanganan secara manual, lakukan langkah berikut:
· Crsss.exe · Services.exe · Smss.exe · Socket1.ifo · Socket2.ifo · Socket2.ifo · mssock1.dli · mssock2.dli · mssock3.dli · winmem1.ory · winmem2.ory · winmem3.ory · starter.run
· bbvmwxxf.hml · filesms.fms · langeinf.lin · nonrunso.ber · rubezahl.rub · runstop.rst
· _Windows = "%Windows%\WinSecurity\services.exe"
Agar Anda tidak menjadi korban Sober.AA sebaiknya install antivirus yang mempunyai fitur scaning email, selain itu install juga antivirus di mail server Anda dan yang terpenting tetap berhati-hati jika menerima email apalagi email yang mengandung attchment terutama dari orang yang tidak dikenal. Jadi jangan biarkan virus lokal mengalihkan perhatian Anda. (AJT)
PT. Vaksincom
Tanah Abang III / 19 E Jakarta 10160 |