There is a virus hoax that advises customers to delete a valid Windows file that is named Jdbgmgr.exe. This file is the Microsoft Debugger Registrar for Java. If you receive the e-mail message that is listed in the "More Information" section of this article, delete the e-mail message and do not forward it to others. Although this file may become infected with a virus, its presence is not an indication of a virus infection.
Contents of the Hoax Message
The Jdbgmgr.exe virus hoax arrives in an e-mail message with the following body text:
I found the little bear in my machine because of that I am sending this message in order for you to find it in your machine. The procedure is very simple:
The objective of this e-mail is to warn all Hotmail users about a new virus that is spreading by MSN Messenger. The name of this virus is jdbgmgr.exe and it is sent automatically by the Messenger and by the address book too. The virus is not detected by McAfee or Norton and it stays quiet for 14 days before damaging the system.
The virus can be cleaned before it deletes the files from your system. In order to eliminate it, it is just necessary to do the following steps:
1. Go to Start, click "Search"
2.- In the "Files or Folders option" write the name jdbgmgr.exe
3.- Be sure that you are searching in the drive "C"
4.- Click "find now"
5.- If the virus is there (it has a little bear-like icon with the name of jdbgmgr.exe DO NOT OPEN IT FOR ANY REASON
6.- Right click and delete it (it will go to the Recycle bin)
7.- Go to the recycle bin and delete it or empty the recycle bin.
IF YOU FIND THE VIRUS IN ALL OF YOUR SYSTEMS SEND THIS MESSAGE TO ALL OF YOUR CONTACTS LOCATED IN YOUR ADDRESS BOOK BEFORE IT CAN CAUSE ANY DAMAGE.
Recovery
The Microsoft Debugger Registrar for Java (Jdbgmgr.exe) is only used by Microsoft Visual J++ 1.1 developers.
If you follow the e-mail message instructions and delete this file, you do not have to recover it unless you use Microsoft Visual J++ 1.1 to develop Java programs on Windows XP, Windows NT 4.0, Windows 98 Second Edition, Windows 98, or Windows 95.
Showing posts with label Virus. Show all posts
Showing posts with label Virus. Show all posts
May 14, 2012
Jul 7, 2009
Mencegah virus menular melalui Flashdisk
Dengan penggunaan flashdisk yang sudah umum dimana-mana, menjadi salah satu sebab menjamurnya virus, terutama virus lokal. Ini terlihat sejak masa jayanya virus brontok. Sampai saat ini, saya sering sekali melihat hampir setiap komputer/laptop teman-teman di perkantoran terkena virus, yang terkadang mereka tidak menyadari. Selain Antivirus yang seharusnya senantiasa diupdate minimal seminggu sekali, sebenarnya ada tips yang sangat bermanfaat untuk mencegah menularnya virus dari media seperti flashdisk tanpa kita sadari. Berikut langkah-langkahnya :
1.
Buka Registry Editor, dengan cara klik Start Menu > Run dan ketik regedit dan klik OK
2.
Cari Lokasi :
KEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer
3.
Buat key baru ( Klik kanan > New > DWORD Value ) beri nama : NoDriveAutoRun
4.
Double klik untuk mengisi nilai ( data ). Pilih Base : Decimal dan isikan Value data dengan nilai 67108863
5.
Jika diperlukan, dapat juga menambahkan nilai yang sama di
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer
6.
Restart Komputer
Dengan penambahan setting ini, maka ketika kita memasang flashdisk, windows tidak akan otomatis menjalankan program autorun yang ada di flashdisk. Untuk lebih jelasnya, artikel ini dapat dicari/dibaca di tutorial Windows Registry Guides. Download.
Settings:
User Key: [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
System Key: [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
Name: NoDriveAutoRun
Type: REG_DWORD (DWORD Value)
Value: 32-bit bitmask
1.
Buka Registry Editor, dengan cara klik Start Menu > Run dan ketik regedit dan klik OK
2.
Cari Lokasi :
KEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer
3.
Buat key baru ( Klik kanan > New > DWORD Value ) beri nama : NoDriveAutoRun
4.
Double klik untuk mengisi nilai ( data ). Pilih Base : Decimal dan isikan Value data dengan nilai 67108863
5.
Jika diperlukan, dapat juga menambahkan nilai yang sama di
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer
6.
Restart Komputer
Dengan penambahan setting ini, maka ketika kita memasang flashdisk, windows tidak akan otomatis menjalankan program autorun yang ada di flashdisk. Untuk lebih jelasnya, artikel ini dapat dicari/dibaca di tutorial Windows Registry Guides. Download.
Settings:
User Key: [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
System Key: [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
Name: NoDriveAutoRun
Type: REG_DWORD (DWORD Value)
Value: 32-bit bitmask
Feb 9, 2009
Menghapus Virus shortcut Harry Potter …lnk, Microsoft
Assalamu’alaikum Wr. Wb.
Anda yang komputernya (khususnya yang pake windows XP) terserang virus / malware shortcut folder harry potter …lnk, microsoft, new folder Insya Allah langkah-langkah yang akan saya berikan dibawah ini bisa membantu mengatasinya.
Menurut hipotesis saya cara kerja virus / malware ini sebagai berikut :
* Virus / malware ini akan meletakkan file database.mdb, thumb.db, Autorun.inf, shortcut folder harry potter ….lnk, shortcut folder microsoft, dan shortcut folder new folder pada my document.
* Virus / malware ini akan mengaktifkan file wscript.exe dan file thumb.db yang berada pada folder system32 pada folder windows untuk menjalankan file database.mdb pada my document.
* Shortcut folder-folder tadi akan berkaitan dengan file thumb.db.
* Jika anda membuka shortcut folder-folder tadi maka akan mengaktifkan file wscript.exe dan file thumb.db dan akan membuat duplikat shortcut folder yang ada pada komputer anda, file thumb.db dan file autorun.inf di seluruh drive C.
* Jika komputer anda terkena virus / malware ini maka seluruh drive C : anda akan terdapat duplikat shortcut folder yang ada pada komputer anda, file thumb.db dan file autorun.inf. Juga akan menscan drive A, CD ROM, flashdisk dan jaringan anda sebagai media penyebaran virus / malware ini.
Ada 2 metode untuk menghapus virus tersebut.
Metode 1
dengan menggunakan Antivirus yang terupdate. Antivirus yang sudah bisa mengenali virus tersebut (Penulis cuma mempunyai 3 antivirus ini) yaitu :
1. AVG : mendeteksinya sebagai VBS Worm. AVG akan menghapus semua duplikat shortcut folder dan file-file utama virus tadi.
2. Norton Antivirus 2009 : mendeteksinya sebagai VBS Runauto. Norton akan menghapus file thumb.db di seluruh drive C. Anda bisa menghapus file Autorun.inf dan semua duplikat shortcut folder secara manual.
3. Antivir Avira Premium : mendeteksinya sebagai malware DR/Agent.JP.4. Antivir akan menghapus file thumb.db di seluruh drive C. Anda bisa menghapus file Autorun.inf dan semua duplikat shortcut folder secara manual.
Metode 2 .
dengan cara manual.
1. Matikan system Restore.
2. Matikan proses virus wscript.exe dengan menggunakan tool CProcess / CurrProcess (anda bisa download melalui google). Jalankan CProcess, cari pada tab process name wscript.exe kemudian klik kanan dan klik kill selected procesess.
3. Buka windows explorer, klik menu tool option, folder option, view, klik show hidden files and folders, klik / hapus tanda centang pada Hide extensions for known file types dan juga Hide protected operating system files.Klik OK.
4. Buka my documents. Hapus file database.mdb.
5. Klik tombol Search. Klik All Files and Folders. Pada bagian All or part of the file name ketik : thumb.db, pada bagian Look in klik my computer. Hapus semua file yang telah ditemukan. Ulangi langkah di atas dan hapus semua file yang ditemukan lagi.
6. Klik tombol Search. Klik All Files and Folders. Pada bagian All or part of the file name ketik : Autorun.inf, pada bagian Look in klik my computer. Hapus semua file yang telah ditemukan. Ulangi langkah di atas dan hapus semua file yang ditemukan lagi.
7. Pada langkah 6 sebenarnya virus sudah hilang atau tidak aktif lagi tapi masih ada sisa shortcut duplikat folder yang dibuat oleh virus/malware tadi.
8. Kalau anda ingin menghilangkannya juga, anda harus hati-hati sekali antara shortcut yang dibuat oleh virus dengan shortcut pada bawaan windows. Ciri dari shortcut folder yang dibuat oleh virus yaitu ketika kita menunjuk folder tersebut maka akan muncul link dari shortcut tersebut yaitu ke arah windows/system32. Itulah shortcut yang harus kita hapus.
9. Cara mencari shortcut folder yaitu : Klik tombol Search. Klik All Files and Folders. Pada bagian All or part of the file name ketik : *.lnk, pada bagian Look in klik my computer. Anda harus pilih berdasarkan dari ciri-ciri dari shortcut folder yang dibuat oleh virus di atas tadi.
10. Anda bisa menghapus registry yang dibuat oleh virus tadi dengan menggunakan tool HijackThis. (Bisa download lewat google). Klik Scan system only dan cari di bagian HKCU\…\… database.mdb, HKLM\…\…. yang berkaitan dengan cd windowsXP (saya lupa nama panjangnya, juga untuk yang ini kadang ada kadang juga tidak), juga HKCU\…\…. disableregedit=1. klik tombol fixed.
11. Sekarang restart komputer anda. Sebenarnya jika kita tidak menghapus registry tadi (langkah 10) tidak masalah, tapi pada waktu restart windows akan muncul 2 kotak dialog yang intinya yang pertama mencari file database.mdb yang kita hapus tadi, yang kedua diminta memasukkan cd windowsxp. klik Ok aja uda ga masalah. Kemudian kemungkinan regedit kita akan didisable oleh virus tadi. Ini juga ga bermasalah jika anda ga sering otak-atik registry windows. Metode Untuk menangkal virus datang lagi
Virus ini bekerja jika kita klik shortcut folder new harry potter, microsoft. Setelah kita klik shortcut folder tersebut maka dia akan mencari file wsript.exe yang letaknya di folder windows folder system32. Dengan aktifnya wscritp.exe maka virus akan mulai menyebar. Jadi kunci agar virus ini aktif adalah pada file wscript.exe. Untuk itu kita harus mematikan wscript.exe dengan jalan me rename nya.
Caranya yaitu :
1. Buka windows explorer, klik menu tool option, folder option, view, klik show hidden files and folders, klik / hapus tanda centang pada Hide extensions for known file types dan juga Hide protected operating system files.Klik OK.
2. Buka folder C:\Windows\system32\dllcache. Folder tersebut adalah kumpulan file-file cadangan dari file-file di folder system32. Cari file wsript.exe kemudian klik kanan rename misalnya menjadi wscriptx.exe. Kemudian buka C:\Windows\system32, cari file wsript.exe kemudian klik kanan rename misalnya menjadi wscriptx.exe juga.
Insya Allah langkah-langkah di atas bisa membantu anda dalam menghadapi virus ini.
Wassalamu’alaikum wr. wb.
Anda yang komputernya (khususnya yang pake windows XP) terserang virus / malware shortcut folder harry potter …lnk, microsoft, new folder Insya Allah langkah-langkah yang akan saya berikan dibawah ini bisa membantu mengatasinya.
Menurut hipotesis saya cara kerja virus / malware ini sebagai berikut :
* Virus / malware ini akan meletakkan file database.mdb, thumb.db, Autorun.inf, shortcut folder harry potter ….lnk, shortcut folder microsoft, dan shortcut folder new folder pada my document.
* Virus / malware ini akan mengaktifkan file wscript.exe dan file thumb.db yang berada pada folder system32 pada folder windows untuk menjalankan file database.mdb pada my document.
* Shortcut folder-folder tadi akan berkaitan dengan file thumb.db.
* Jika anda membuka shortcut folder-folder tadi maka akan mengaktifkan file wscript.exe dan file thumb.db dan akan membuat duplikat shortcut folder yang ada pada komputer anda, file thumb.db dan file autorun.inf di seluruh drive C.
* Jika komputer anda terkena virus / malware ini maka seluruh drive C : anda akan terdapat duplikat shortcut folder yang ada pada komputer anda, file thumb.db dan file autorun.inf. Juga akan menscan drive A, CD ROM, flashdisk dan jaringan anda sebagai media penyebaran virus / malware ini.
Ada 2 metode untuk menghapus virus tersebut.
Metode 1
dengan menggunakan Antivirus yang terupdate. Antivirus yang sudah bisa mengenali virus tersebut (Penulis cuma mempunyai 3 antivirus ini) yaitu :
1. AVG : mendeteksinya sebagai VBS Worm. AVG akan menghapus semua duplikat shortcut folder dan file-file utama virus tadi.
2. Norton Antivirus 2009 : mendeteksinya sebagai VBS Runauto. Norton akan menghapus file thumb.db di seluruh drive C. Anda bisa menghapus file Autorun.inf dan semua duplikat shortcut folder secara manual.
3. Antivir Avira Premium : mendeteksinya sebagai malware DR/Agent.JP.4. Antivir akan menghapus file thumb.db di seluruh drive C. Anda bisa menghapus file Autorun.inf dan semua duplikat shortcut folder secara manual.
Metode 2 .
dengan cara manual.
1. Matikan system Restore.
2. Matikan proses virus wscript.exe dengan menggunakan tool CProcess / CurrProcess (anda bisa download melalui google). Jalankan CProcess, cari pada tab process name wscript.exe kemudian klik kanan dan klik kill selected procesess.
3. Buka windows explorer, klik menu tool option, folder option, view, klik show hidden files and folders, klik / hapus tanda centang pada Hide extensions for known file types dan juga Hide protected operating system files.Klik OK.
4. Buka my documents. Hapus file database.mdb.
5. Klik tombol Search. Klik All Files and Folders. Pada bagian All or part of the file name ketik : thumb.db, pada bagian Look in klik my computer. Hapus semua file yang telah ditemukan. Ulangi langkah di atas dan hapus semua file yang ditemukan lagi.
6. Klik tombol Search. Klik All Files and Folders. Pada bagian All or part of the file name ketik : Autorun.inf, pada bagian Look in klik my computer. Hapus semua file yang telah ditemukan. Ulangi langkah di atas dan hapus semua file yang ditemukan lagi.
7. Pada langkah 6 sebenarnya virus sudah hilang atau tidak aktif lagi tapi masih ada sisa shortcut duplikat folder yang dibuat oleh virus/malware tadi.
8. Kalau anda ingin menghilangkannya juga, anda harus hati-hati sekali antara shortcut yang dibuat oleh virus dengan shortcut pada bawaan windows. Ciri dari shortcut folder yang dibuat oleh virus yaitu ketika kita menunjuk folder tersebut maka akan muncul link dari shortcut tersebut yaitu ke arah windows/system32. Itulah shortcut yang harus kita hapus.
9. Cara mencari shortcut folder yaitu : Klik tombol Search. Klik All Files and Folders. Pada bagian All or part of the file name ketik : *.lnk, pada bagian Look in klik my computer. Anda harus pilih berdasarkan dari ciri-ciri dari shortcut folder yang dibuat oleh virus di atas tadi.
10. Anda bisa menghapus registry yang dibuat oleh virus tadi dengan menggunakan tool HijackThis. (Bisa download lewat google). Klik Scan system only dan cari di bagian HKCU\…\… database.mdb, HKLM\…\…. yang berkaitan dengan cd windowsXP (saya lupa nama panjangnya, juga untuk yang ini kadang ada kadang juga tidak), juga HKCU\…\…. disableregedit=1. klik tombol fixed.
11. Sekarang restart komputer anda. Sebenarnya jika kita tidak menghapus registry tadi (langkah 10) tidak masalah, tapi pada waktu restart windows akan muncul 2 kotak dialog yang intinya yang pertama mencari file database.mdb yang kita hapus tadi, yang kedua diminta memasukkan cd windowsxp. klik Ok aja uda ga masalah. Kemudian kemungkinan regedit kita akan didisable oleh virus tadi. Ini juga ga bermasalah jika anda ga sering otak-atik registry windows. Metode Untuk menangkal virus datang lagi
Virus ini bekerja jika kita klik shortcut folder new harry potter, microsoft. Setelah kita klik shortcut folder tersebut maka dia akan mencari file wsript.exe yang letaknya di folder windows folder system32. Dengan aktifnya wscritp.exe maka virus akan mulai menyebar. Jadi kunci agar virus ini aktif adalah pada file wscript.exe. Untuk itu kita harus mematikan wscript.exe dengan jalan me rename nya.
Caranya yaitu :
1. Buka windows explorer, klik menu tool option, folder option, view, klik show hidden files and folders, klik / hapus tanda centang pada Hide extensions for known file types dan juga Hide protected operating system files.Klik OK.
2. Buka folder C:\Windows\system32\dllcache. Folder tersebut adalah kumpulan file-file cadangan dari file-file di folder system32. Cari file wsript.exe kemudian klik kanan rename misalnya menjadi wscriptx.exe. Kemudian buka C:\Windows\system32, cari file wsript.exe kemudian klik kanan rename misalnya menjadi wscriptx.exe juga.
Insya Allah langkah-langkah di atas bisa membantu anda dalam menghadapi virus ini.
Wassalamu’alaikum wr. wb.
Label:
Community,
software,
tips and trik mendeteksi virus,
tutorial,
Virus
Tendang Borax
Saya tidak sedang membicarakan borax pada makanan yang beberapa waktu yang lalu mencuat ke permukaan, namun saya sedang membicarakan tentang borax lain yang tidak menyerang makanan, tetapi tentang borax lain yang menyerang komputer sebagaimana yang telah saya ceritakan pada posting saya yang lalu . Virus ini memang cukup meresahkan, karena selalu membuat file exe baru setiap kita membuka folder.
Beruntunglah saya yang menuliskan persolalan ini di blog, karena seorang pengembara yang menamakan diri mas ad_hie, membantu saya yang tidak entos dengan masalah virus itu untuk memberantas borax. Sengaja email pengembara itu saya tampilkan disini dengan harapan bisa membantu orang lain yang bernasib sama dengan saya. Karena selama yang saya ketahui (sampai posting ini dipublish) belum ada antiviru yang bisa diandalkan untuk memberantasnya.
Berikut petikan email mas ad_hie :
Borax udah lama aku dapatin sampelnya, tapi baru akhir2 ini emailku sering mendapat threat menanyakan ttg borax dan cara menangulanginya…
Saya minta maaf ya atas keterlambatan saya membalas email anda trus juga tolong dipahami saya ini adalah pemula, sama seperti anda jadi kalo ada salah mohon dikoreksi…
Baik, berikut penjelasan dari saya
Dari sampel yang saya dapatkan, virus borax memiliki 3 induk
* lodctr32.exe [C:\Windows\lodctr32.exe],
* Dlhost.exe [C:\Documents and Settings\%users%\My Documents\Dlhost.exe],
* note.exe [C:\Windows\System32\note.exe]
Tambahan : pertama saya bingung, kenapa dia membuat induk bernama note.exe, ternyata dia mengubah shell notepat.exe menjadi note.exe di registry windows
artinya, tiap kali (selama file note.exe itu lon dihapus)kita membuka file
notepad atau .txt yang kita load adalah virus…
mungkin pembuat virus ini mengetahui bahwa selama ini salah satu cara kita
untuk memperbaiki string registry yang diubah virus ini adalah dengan
file repair.inf yang dibuat dengan notepad.exe
dia juga mengubah beberapa string shell dan mengubah dan atau menambah
registry windows
dari sampel yang saya miliki beberapa efek yang dihasilkannya antara lain :
- mematikan fungsi regedit, task manager,
- menghilankan dan mematikan fungsi run dan search
- mengubah properties system “registered to BoraX.BoraX.BoraX”
apa lagi ya… hmm.m… oh, dia juga memperbanyak jumlah dirinya di tiap folder KALO KITA MEMBUKA FOLDER MENGGUNAKAN WINDOWS EXPLORER SAAT KOMPUTER
KITA MASIH TERINFEKSI jadi kalo anda tidak membuka folder2 anda saat virus ini masih ada di komputer anda, pasti ini virus tidak akan ada di dalam setiap folder di
hardisk anda….
Virus ini berwujud hidden sayangnya, saya gak tau apa ini bug dari virusnya, dia tidak melakukan pengilangan menu “folder option” terakhir, pada sampel yang saya miliki, dia mencoba melakukan disable pada CMD, tapi fungsi cMD masih dapat daya akses…
Hal ini merupakan bonus bagi kita untuk mempermudah pembasmiannya…
So anda tinggal buka windows eksplorer, pilih tools-folder option pada tab view, cek “show hidden files and folders” juga hilangkan tanda cek pada “Hide protected operating system files”
Langkah pembasmian :
Selama virus ini masih aktif di memori, maka sulit bagi kita untuk mematikan virus ini untuk sampel yang saya miliki, virus ini jg tetap aktif di posisi safe mode.
So, gunakan tools kecil bernama Process Explorer untuk mematikan file induknya yaitu lodctr32.exe dan Dlhost.exe (gunakan kill process sampai tidak muncul lagi)
trus kalo dah mati di memori, bersihkan file induk di hardisk anda
* lodctr32.exe [C:\Windows\lodctr32.exe],
* Dlhost.exe [C:\Documents and Settings\%users%\My Documents\Dlhost.exe]
* C:\Folder Settings.exe
* C:\Documents and Settings\suport\Start Menu\Programs\Startup\startup.exe
Berikut ini saya sertakan file repair.inf sebagai attachment cara pakenya, download dulu trus klik kanan - instal.
Sampai tahap ini, anda telah mematikan virus di komputer anda dan memperbaiki efek yang ditimbulkannya. upssss…s.s tapi masih ada satu lagi yang harus dilakukan.
Seperti yang saya katakan diatas, ini virus menyempatkan diri membuat “anak perusahaan” di setiap folder yang kita buka pada saat komputer kita masih terinfeksi
kalo gak salah ukuran nya 84kb dan berwujud folder dan berisifat “hidden” tapi tergantung juga varian yang anda kena, karena ada juga varian yang menghasilkan “anak perusahan” dengan berukuran berbeda.
Gunakan saja fasilitas search untuk memudahkan anda….
Sebenarnya ada tools yang amat gampang yang bisa membantu anda membasmi
virus ini atau varian virus2 lokal lainnya saya lebih menggunakan the killer machine untuk membantu saya membersihkan komputer teman2 di kampus yang terifeksi virus lokal…
untuk cara pakenya, silahkan anda coba dulu, nanti saya bantu kalo emang tidak bisa… disni udah termasuk fasilitas pencarian anak virus ini…
(www.thekillermachine.isfun.net)
moga membantu
NB: mohon koreksi kalo ada kesalahan analisa saya…
maklum, masih pemula…..
ad_hie
\salam kenal juga ya….
kalo anda ingin mempelajari analisa pembersihan virus joba joint di virus_baru@yahoogroups.com (banyak parapembuat antivirus dan sekalian para
pembuat virus yang dah tobat)
www.thekillermachine.isfun.net >>>> forum virus juga/
wassalamualaikum ww
di ambil dari obrolan cak edi
Beruntunglah saya yang menuliskan persolalan ini di blog, karena seorang pengembara yang menamakan diri mas ad_hie, membantu saya yang tidak entos dengan masalah virus itu untuk memberantas borax. Sengaja email pengembara itu saya tampilkan disini dengan harapan bisa membantu orang lain yang bernasib sama dengan saya. Karena selama yang saya ketahui (sampai posting ini dipublish) belum ada antiviru yang bisa diandalkan untuk memberantasnya.
Berikut petikan email mas ad_hie :
Borax udah lama aku dapatin sampelnya, tapi baru akhir2 ini emailku sering mendapat threat menanyakan ttg borax dan cara menangulanginya…
Saya minta maaf ya atas keterlambatan saya membalas email anda trus juga tolong dipahami saya ini adalah pemula, sama seperti anda jadi kalo ada salah mohon dikoreksi…
Baik, berikut penjelasan dari saya
Dari sampel yang saya dapatkan, virus borax memiliki 3 induk
* lodctr32.exe [C:\Windows\lodctr32.exe],
* Dlhost.exe [C:\Documents and Settings\%users%\My Documents\Dlhost.exe],
* note.exe [C:\Windows\System32\note.exe]
Tambahan : pertama saya bingung, kenapa dia membuat induk bernama note.exe, ternyata dia mengubah shell notepat.exe menjadi note.exe di registry windows
artinya, tiap kali (selama file note.exe itu lon dihapus)kita membuka file
notepad atau .txt yang kita load adalah virus…
mungkin pembuat virus ini mengetahui bahwa selama ini salah satu cara kita
untuk memperbaiki string registry yang diubah virus ini adalah dengan
file repair.inf yang dibuat dengan notepad.exe
dia juga mengubah beberapa string shell dan mengubah dan atau menambah
registry windows
dari sampel yang saya miliki beberapa efek yang dihasilkannya antara lain :
- mematikan fungsi regedit, task manager,
- menghilankan dan mematikan fungsi run dan search
- mengubah properties system “registered to BoraX.BoraX.BoraX”
apa lagi ya… hmm.m… oh, dia juga memperbanyak jumlah dirinya di tiap folder KALO KITA MEMBUKA FOLDER MENGGUNAKAN WINDOWS EXPLORER SAAT KOMPUTER
KITA MASIH TERINFEKSI jadi kalo anda tidak membuka folder2 anda saat virus ini masih ada di komputer anda, pasti ini virus tidak akan ada di dalam setiap folder di
hardisk anda….
Virus ini berwujud hidden sayangnya, saya gak tau apa ini bug dari virusnya, dia tidak melakukan pengilangan menu “folder option” terakhir, pada sampel yang saya miliki, dia mencoba melakukan disable pada CMD, tapi fungsi cMD masih dapat daya akses…
Hal ini merupakan bonus bagi kita untuk mempermudah pembasmiannya…
So anda tinggal buka windows eksplorer, pilih tools-folder option pada tab view, cek “show hidden files and folders” juga hilangkan tanda cek pada “Hide protected operating system files”
Langkah pembasmian :
Selama virus ini masih aktif di memori, maka sulit bagi kita untuk mematikan virus ini untuk sampel yang saya miliki, virus ini jg tetap aktif di posisi safe mode.
So, gunakan tools kecil bernama Process Explorer untuk mematikan file induknya yaitu lodctr32.exe dan Dlhost.exe (gunakan kill process sampai tidak muncul lagi)
trus kalo dah mati di memori, bersihkan file induk di hardisk anda
* lodctr32.exe [C:\Windows\lodctr32.exe],
* Dlhost.exe [C:\Documents and Settings\%users%\My Documents\Dlhost.exe]
* C:\Folder Settings.exe
* C:\Documents and Settings\suport\Start Menu\Programs\Startup\startup.exe
Berikut ini saya sertakan file repair.inf sebagai attachment cara pakenya, download dulu trus klik kanan - instal.
Sampai tahap ini, anda telah mematikan virus di komputer anda dan memperbaiki efek yang ditimbulkannya. upssss…s.s tapi masih ada satu lagi yang harus dilakukan.
Seperti yang saya katakan diatas, ini virus menyempatkan diri membuat “anak perusahaan” di setiap folder yang kita buka pada saat komputer kita masih terinfeksi
kalo gak salah ukuran nya 84kb dan berwujud folder dan berisifat “hidden” tapi tergantung juga varian yang anda kena, karena ada juga varian yang menghasilkan “anak perusahan” dengan berukuran berbeda.
Gunakan saja fasilitas search untuk memudahkan anda….
Sebenarnya ada tools yang amat gampang yang bisa membantu anda membasmi
virus ini atau varian virus2 lokal lainnya saya lebih menggunakan the killer machine untuk membantu saya membersihkan komputer teman2 di kampus yang terifeksi virus lokal…
untuk cara pakenya, silahkan anda coba dulu, nanti saya bantu kalo emang tidak bisa… disni udah termasuk fasilitas pencarian anak virus ini…
(www.thekillermachine.isfun.net)
moga membantu
NB: mohon koreksi kalo ada kesalahan analisa saya…
maklum, masih pemula…..
ad_hie
\salam kenal juga ya….
kalo anda ingin mempelajari analisa pembersihan virus joba joint di virus_baru@yahoogroups.com (banyak parapembuat antivirus dan sekalian para
pembuat virus yang dah tobat)
www.thekillermachine.isfun.net >>>> forum virus juga/
wassalamualaikum ww
di ambil dari obrolan cak edi
Virus Hoax: Microsoft Debugger Registrar for Java (Jdbgmgr.exe) Is Not a Virus
There is a virus hoax that advises customers to delete a valid Windows file that is named Jdbgmgr.exe. This file is the Microsoft Debugger Registrar for Java. If you receive the e-mail message that is listed in the "More Information" section of this article, delete the e-mail message and do not forward it to others. Although this file may become infected with a virus, its presence is not an indication of a virus infection.
Contents of the Hoax Message
The Jdbgmgr.exe virus hoax arrives in an e-mail message with the following body text:
I found the little bear in my machine because of that I am sending this message in order for you to find it in your machine. The procedure is very simple:
The objective of this e-mail is to warn all Hotmail users about a new virus that is spreading by MSN Messenger. The name of this virus is jdbgmgr.exe and it is sent automatically by the Messenger and by the address book too. The virus is not detected by McAfee or Norton and it stays quiet for 14 days before damaging the system.
The virus can be cleaned before it deletes the files from your system. In order to eliminate it, it is just necessary to do the following steps:
1. Go to Start, click "Search"
2.- In the "Files or Folders option" write the name jdbgmgr.exe
3.- Be sure that you are searching in the drive "C"
4.- Click "find now"
5.- If the virus is there (it has a little bear-like icon with the name of jdbgmgr.exe DO NOT OPEN IT FOR ANY REASON
6.- Right click and delete it (it will go to the Recycle bin)
7.- Go to the recycle bin and delete it or empty the recycle bin.
IF YOU FIND THE VIRUS IN ALL OF YOUR SYSTEMS SEND THIS MESSAGE TO ALL OF YOUR CONTACTS LOCATED IN YOUR ADDRESS BOOK BEFORE IT CAN CAUSE ANY DAMAGE.
Contents of the Hoax Message
The Jdbgmgr.exe virus hoax arrives in an e-mail message with the following body text:
I found the little bear in my machine because of that I am sending this message in order for you to find it in your machine. The procedure is very simple:
The objective of this e-mail is to warn all Hotmail users about a new virus that is spreading by MSN Messenger. The name of this virus is jdbgmgr.exe and it is sent automatically by the Messenger and by the address book too. The virus is not detected by McAfee or Norton and it stays quiet for 14 days before damaging the system.
The virus can be cleaned before it deletes the files from your system. In order to eliminate it, it is just necessary to do the following steps:
1. Go to Start, click "Search"
2.- In the "Files or Folders option" write the name jdbgmgr.exe
3.- Be sure that you are searching in the drive "C"
4.- Click "find now"
5.- If the virus is there (it has a little bear-like icon with the name of jdbgmgr.exe DO NOT OPEN IT FOR ANY REASON
6.- Right click and delete it (it will go to the Recycle bin)
7.- Go to the recycle bin and delete it or empty the recycle bin.
IF YOU FIND THE VIRUS IN ALL OF YOUR SYSTEMS SEND THIS MESSAGE TO ALL OF YOUR CONTACTS LOCATED IN YOUR ADDRESS BOOK BEFORE IT CAN CAUSE ANY DAMAGE.
Label:
program,
software,
software free download,
Virus,
Virus Hoax,
World
Jul 28, 2008
Virus AmBuRaDuL - Hokage Killer
This summary is not available. Please
click here to view the post.
Subscribe to:
Posts (Atom)