<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Blaszta! - Freeware, Antivirus dan Komputer Tip &#38; Trik &#187; Malicious Software Removal Tool</title>
	<atom:link href="http://www.blaszta.com/blog/tag/malicious-software-removal-tool/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.blaszta.com/blog</link>
	<description>“Kalau Ada yang Gratis, Kenapa Pakai Bajakan?”</description>
	<lastBuildDate>Wed, 25 Jan 2012 14:09:06 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	
		<item>
		<title>Membasmi Worm Conficker/ Downadup /Kido</title>
		<link>http://www.blaszta.com/blog/2009/01/membasmi-worm-conficker-downadup-kido/</link>
		<comments>http://www.blaszta.com/blog/2009/01/membasmi-worm-conficker-downadup-kido/#comments</comments>
		<pubDate>Sun, 25 Jan 2009 19:06:35 +0000</pubDate>
		<dc:creator>blaszta</dc:creator>
				<category><![CDATA[Antivirus]]></category>
		<category><![CDATA[Freeware]]></category>
		<category><![CDATA[Avira]]></category>
		<category><![CDATA[Malicious Software Removal Tool]]></category>
		<category><![CDATA[Worm]]></category>

		<guid isPermaLink="false">http://www.blaszta.com/blog/2009/01/25/membasmi-worm-conficker-downadup-kido/</guid>
		<description><![CDATA[Image by ?Felix? via Flickr Worm? Mungkin kata ini belum familiar bagi sebagian orang. Worm masih berkerabat dekat dengan virus komputer. Yang membedakan adalah worm hampir sebagian besar menyebar melalui jaringan (LAN), membuat jaringan lamban, &#38; sering kali target utamanya adalah server. Conficker adalah salah satu worm terbaru yang telah menginfeksi &#62;9 juta komputer di [...]]]></description>
			<content:encoded><![CDATA[<div class="zemanta-img" style="display: block; float: left; margin: 1em"><a href="http://www.flickr.com/photos/26458484@N05/2865308511/"><img style="border-right: medium none; border-top: medium none; display: block; border-left: medium none; border-bottom: medium none" src="http://farm4.static.flickr.com/3289/2865308511_01eac0df1a_m.jpg" alt="HDR Eye" /></a></p>
<p class="zemanta-img-attribution" style="font-size: 0.8em">Image by <a href="http://www.flickr.com/photos/26458484@N05/2865308511/">?Felix?</a> via Flickr</p>
</div>
<p>Worm? Mungkin kata ini belum familiar bagi sebagian orang. Worm masih berkerabat dekat dengan virus komputer. Yang membedakan adalah worm hampir sebagian besar menyebar melalui jaringan (LAN), membuat jaringan lamban, &amp; sering kali target utamanya adalah server. Conficker adalah salah satu worm terbaru yang telah menginfeksi &gt;9 juta komputer di seluruh dunia (<a href="http://www.nytimes.com/2009/01/23/technology/internet/23worm.html?_r=1&amp;em" target="_blank">sumber</a>).</p>
<p><span id="more-267"></span></p>
<p>Tulisan ini merupakan pengalaman pribadi menghadapi Conficker alias Win32/Conficker.A/B (CA, Microsoft), W32.Downadup (Symantec), W32/Downadup.A (F-Secure), Conficker.A (Panda), Net-Worm.Win32.Kido.bt (Kaspersky) di kantor yang bikin pusing tujuh keliling..</p>
<p><strong>Teknik Infeksi</strong></p>
<p>Worm ini mengeksploitasi celah keamanan Windows yang dikenal sebagai <a href="http://www.microsoft.com/technet/security/Bulletin/MS08-067.mspx">MS08-067</a>. Secara teknis, worm ini menyebar secara primer (cara sekunder adalah melalu flash disk) melalui kelemahan <em>buffer overflow</em> pada Server Service di Windows. Worm ini akan membuat RPC (Remote Procedure Call) request spesial untuk menjalankan kode di komputer target. Microsoft telah mengeluarkan update untuk menutup celah ini, jadi pastikan Windows anda selalu diupdate.</p>
<p>Setelah terinfeksi, worm ini akan membuka jalur ke sebuah server yang akan menginstruksikan worm ini untuk melakukan tindakan selanjutnya, mengambil data-data pribadi anda, dab mengunduh &amp; menginstall malware/trojan.</p>
<p><strong>Tanda-tanda Terinfeksi</strong></p>
<ul>
<li>Muncul pesan Generic Host Process (GHP) error.</li>
<li>Beberapa servis Windows seperti Automatic Update, Backgorund Intelligent Transfer (BITS), Windows Defender tidak berjalan.</li>
<li>Anda tidak bisa mengujungi beberapa website antivirus (Symantec, AVG, dll). Namun anda masih mengunjungi website tersebut jika mengetahui IP addressnya (ketik IP address di browser).</li>
</ul>
<p>Khusus untuk kantor/jaringan (terutama yang memakai Active Directory):</p>
<ul>
<li>Sering muncul account locked out (jika aturan ini diaktifkan). Jika server sudah terinfeksi, <em>account lockout policy</em> otomatis di reset oleh worm.</li>
<li>Domain Controler akan lamban merespon request client. Jika anda memperhatikan Task Manager, maka proses CPU terlihat lebih tinggi dari biasanya. Hal ini dikarenakan worm ini mencoba membobol password admin ratusan/ribuan kali dalam sedetik (brute force attack). Aktifkan Audit Directory Object di server untuk mengetahui hal ini (<a href="http://support.microsoft.com/kb/814595" target="_blank">untuk server 2003 lihat disini</a>). Jadi pastikan Account Lockedout Policy diaktifkan jika tidak ingin server anda bobol.</li>
<li>Jaringan secara keseluruhan menjadi lamban.</li>
</ul>
<p><a rel="lightbox" href="http://www.blaszta.com/blog/wp-content/uploads/2009/01/conficker-final.png"><img style="border-top-width: 0px; display: inline; border-left-width: 0px; border-bottom-width: 0px; border-right-width: 0px" title="conficker_final" src="http://www.blaszta.com/blog/wp-content/uploads/2009/01/conficker-final-thumb.png" border="0" alt="conficker_final" width="500" height="377" /></a></p>
<p><strong>Teknik Membersihkan</strong></p>
<ol>
<li>Install patch untuk celah keamanan Windows (<strong>KB958644</strong>) di: <a title="http://www.microsoft.com/technet/security/Bulletin/MS08-067.mspx" href="http://www.microsoft.com/technet/security/Bulletin/MS08-067.mspx">http://www.microsoft.com/technet/security/Bulletin/MS08-067.mspx</a></li>
<li>Unduh Microsoft Windows Malicious Software Removal Tool/MSRT (<strong>KB890830</strong>) dari <a title="http://www.microsoft.com/security/malwareremove/default.mspx" href="http://www.microsoft.com/security/malwareremove/default.mspx">http://www.microsoft.com/security/malwareremove/default.mspx</a> dan jalankan untuk membersihkan worm ini.</li>
<li>Disable autorun (<strong>KB953252),</strong> karena teknis infeksi sekunder worm ini melalui flash disk: <a title="http://support.microsoft.com/kb/953252" href="http://support.microsoft.com/kb/953252">http://support.microsoft.com/kb/953252</a> &amp; import  key registry berikut dari halaman ini: <a href="http://www.us-cert.gov/cas/techalerts/TA09-020A.html" target="_blank">http://www.us-cert.gov/cas/techalerts/TA09-020A.html</a></li>
<li>Update antivirus anda, dan lakukan scan menyeluruh.</li>
</ol>
<p>Khusus untuk kantor/jaringan (terutama yang memakai Active Directory):</p>
<ul>
<li>Karena worm ini akan berusaha membobol password Administrator jaringan maka <strong>ganti password dengan yang lebih kuat</strong> (mengandung huruf besar/kecil, angka, tanda baca, &amp; minimal 6 digit).</li>
<li><strong>Jangan login ke komputer menggunakan account domain, khususnya account Administrator jaringan</strong>. Cabut komputer yang terinfeksi dari jaringan, lalu login ke komputer dengan account admin local (this computer), dan lakukan langkah-langkah di atas. Disarankan anda juga mengganti password admin local dengan yang lebih aman juga.</li>
<li>Khusus untuk server yang tidak ada admin local (Active Directory), langkah kedua (membersihkan worm) dapat dilakukan dengan <strong>booting server dengan CD anti virus</strong>. Saya menggunakan keluaran Avira (<a title="http://www.free-av.de/en/tools/12/avira_antivir_rescue_system.html" href="http://www.free-av.de/en/tools/12/avira_antivir_rescue_system.html">http://www.free-av.de/en/tools/12/avira_antivir_rescue_system.html</a>). Cabut kabel jaringan dari server, boot &amp; bersihkan dengan CD, restart server, patch Windows (jika belum) dan jalankan MSRT untuk amannya.</li>
<li>Jika anda menggunakan <strong>WSUS</strong> (Windows Server Update Services) pastikan semua KB (update) yang saya sebutkan di atas sudah di deploy ke seluruh komputer. Jika belum, anda harus sedikit mem “<em>push” </em>nya dengan mengatur deadline (misalkan satu minggu).</li>
</ul>
<p>Referensi:</p>
<ul>
<li><a title="http://blogs.technet.com/mmpc/archive/2009/01/22/centralized-information-about-the-conficker-worm.aspx" href="http://blogs.technet.com/mmpc/archive/2009/01/22/centralized-information-about-the-conficker-worm.aspx">http://blogs.technet.com/mmpc/archive/2009/01/22/centralized-information-about-the-conficker-worm.aspx</a></li>
<li><a title="http://www.vaksin.com/2008/1208/conficker/conficker.htm" href="http://www.vaksin.com/2008/1208/conficker/conficker.htm">http://www.vaksin.com/2008/1208/conficker/conficker.htm</a></li>
<li><a title="http://en.wikipedia.org/wiki/Conficker" href="http://en.wikipedia.org/wiki/Conficker">http://en.wikipedia.org/wiki/Conficker</a></li>
</ul>
]]></content:encoded>
			<wfw:commentRss>http://www.blaszta.com/blog/2009/01/membasmi-worm-conficker-downadup-kido/feed/</wfw:commentRss>
		<slash:comments>58</slash:comments>
		</item>
	</channel>
</rss>

