“Dahulu kala”, email sempat menjadi sarana penyebaran virus yang paling efektif dan dominan. Dari virus Melissa, I Love You, Sircam, Nimda dan Klez yang semuanya merupakan jawara virus pada zamannya semuanya memanfaatkan email sebagai sarana utama untuk menyebarkan dirinya. Hal ini disebabkan karena email secara de facto sudah menjadi sarana komunikasi yang handal, efisien dan dimiliki oleh banyak pengguna internet. Dapat dikatakan email pada zamannya sudah menjadi killer application di internet. Namun seiring dengan perkembangan internet yang sangat cepat, khususnya web 2.0 dan Smartphone, kelihatannya email sudah mendapatkan pesaing . Ibarat serangan K-Pop yang pelan secara sangat cepat menjalari seluruh penggemar lagu ABG masa kini, malware kini mulai rame-rame beralih mengeksploitasi Facebook dan OS Android. Namun, jangan remehkan email karena secara de facto, email merupakan alat komunikasi resmi yang diakui oleh korporat dan saat ini kelihatannya korporat belum ada yang menggantikan alamat emailnya dengan alamat Facebooknya. Pada artikel di bawah ini, terlihat bahwa pembuat virus yang memanfaatkan email untuk menyebarkan dirinya ternyata juga sadar akan kondisi hari ini dan selain memanfaatkan html, virus yang terdeteksi oleh G Data sebagai JS.Redirector ini mengeksploitasi celah keamanan Adobe Acrobat dan tidak tanggung-tanggung 4 celah Adobe Acrobat. Adapun email yang memalsukan dirinya seakan-akan dari Xerox ini adalah sebagai berikut : (lihat gambar 1 di bawah)
======Contoh Email======
Please open the attached document. It was scanned and sent
to you using a Xerox WorkCentre Pro.
Sent by: JACQULINE
Number of Images: 8
Attachment File Type: .HTML [Internet Explorer Format]
Xerox WorkCentre Location: machine location not set
Device Name: XEROX5378OD1ID056
======Akhir dari contoh email======
Gambar 1, Redirector yang menyebar melalui email dalam lampiran .htm
Redirector akan datang sebagai email yang dikirimkan secara otomatis oleh "Xerox WorkCentre Pro" dan menyertakan lampiran file htm. Karena menyamarkan diri dalam lampiran .htm, program email gratis Gmail yang terkenal konservatif dalam memblok lampiran email bervirus (dimana lampiran .zip dan .rar yang berpassword sekalipun diblok oleh mailserver Gmail) meloloskan lampiran .htm ini. Padahal jika dijalankan ia akan mengeksekusi rutin instalasi virus.
Jika anda mendapatkan e-mail tersebut, sebaiknya anda perlu berhati-hati karena Vaksincom telah mendeteksi varian ini yang menyebar dengan cepat sejak Februari dan teridentifikasi oleh G Data Antivirus sebagai Trojan JS:Redirector-PV, JS:Trojan.JS.Agent.AT atau JS:Pdfka-gen. (lihat gambar 2 dan 3)
Gambar 2, G Data Antivirus mendeteksi virus ini sebagai JS:Trojan.JS.Agent.AT
Gambar 3, Nama lain virus ini adalah JS:Pdfka.gen atau JS:Redirector.PV
Sejarah Redirector
Trojan JS:Redirector-PV merupakan salah satu varian malware jenis scam yang mencatut mesin "Xerox WorkCentre Pro". Malware jenis ini menyebar memanfaatkan penggunaan e-mail yang disertai attachment malware.
Malware scam "Xerox WorkCentre Pro" sebenarnya sudah teridentifikasi varian awalnya sejak pertengahan 2010. Saat itu varian malware ini menyebar lewat e-mail dengan pesan yang berisi attachment trojan yang sudah di-kompres (ZIP). Di dalam file kompresi tersebut berisi file dengan dobel extension “doc.exe”
Varian malware yang ke-2 menyebar dan teridentifikasi pada bulan Februari/Maret 2011. Varian ini menyebar dengan memanfaatkan celah keamanan dari PDF (Adobe Reader) dan javascript, bahkan ada 4 celah keamanan yang berhasil dimanfaatkan yaitu : CVE-2007-5659, CVE-2008-2992, CVE-2009-0927 and CVE-2009-4324. (lihat gambar 4)
Gambar 4, Varian awal Redirector di awal 2011
Sedangkan varian ke-3 malware “Xerox WorkCentre Pro” menyebar (juga pada bulan Juli/Agustus) 2011 dengan teknik dan metode yang sama persis seperti jenis yang pertama.
Ke-3 jenis malware scam "Xerox WorkCentre Pro" ini di-identifikasi oleh berbagai antivirus dengan nama Oficla, Bredolab dan Dofoil.
Sedangkan varian ke-4 yang saat ini (juga sama menyebar bulan pada Februari / Maret 2012) menyebar menggunakan metode yang sama tetapi jenis yang berbeda yaitu dengan memanfaatkan penggunaan attachment .htm (javascript). Varian ini teridentifikasi sebagaiJS:Redirector-PV atau JS:Pdfka-gen. Varian ini ternyata juga memanfaatkan celah keamanan dari PDF.
Dampak/Akibat Trojan JS:Redirector-PV
Beberapa dampak/akibat jika anda sudah terinfeksi Trojan JS:Redirector-PV yaitu sebagai berikut :
Gambar 5,Trik malware untuk menyusupkan diri ke sistem anda
46.105.97.103, 46.137.251.11, 50.31.1.105, 50.57.77.119, 50.57.118.247, 50.76.184.100, 68.232.44.119 69.60.117.183, 72.22.83.93, 78.83.233.242, 78.159.118.226, 87.120.41.155, 88.191.97.108, 93.189.88.198, 95.156.232.102, 98.158.180.244, 111.94.254.10, 111.94.254.18, 111.94.254.24, 173.203.51.174, 173.255.229.33, 174.122.121.154, 184.106.151.78, 184.106.237.210, 190.106.129.43, 200.169.13.84, 204.12.252.82, dll
Gambar 6, Aksi Redirector mengirimkan informasi ke Remote Server.
Gambar 7, Aksi redirector download malware.
Gambar 8, Malware ini mengeksploitasi 4 celah keamanan Adobe Acrobat
File Trojan JS:Redirector-PV
Trojan JS-Redirector-PV merupakan attachment malware scam dari e-mail, yang memiliki ciri-ciri sebagai berikut : (lihat gambar 9)
Gambar 9, File malware Redirector dalam bentuk .htm
Setelah attachment tersebut dijalankan, maka akan mendownload beberapa malware yaitu :
Setelah dieksekusi file PHP/PDF tersebut ternyata mengextract malware lain pada lokasi :
File malware FakeAV tersebut juga akan mengextract menjadi beberapa file :
Metode Penyebaran Trojan JS:Redirector-PV
Sesuai dengan kategori malware-nya, Trojan JS-Redirector-PV melakukan media penyebaran melalui trafik e-mail dengan mengirimkan scamemail yang memiliki attachment malware. Walaupun begitu tidak tertutup kemungkinan Trojan ini juga dapat menyebar melalui milis, forum / blog yang menyediakan komen atau post yang dapat dilakukan dengan menyebarkan link URL.
Pembersihan Trojan JS:Redirector-PV
======Contoh Email======
Please open the attached document. It was scanned and sent
to you using a Xerox WorkCentre Pro.
Sent by: JACQULINE
Number of Images: 8
Attachment File Type: .HTML [Internet Explorer Format]
Xerox WorkCentre Location: machine location not set
Device Name: XEROX5378OD1ID056
======Akhir dari contoh email======
Gambar 1, Redirector yang menyebar melalui email dalam lampiran .htm
Redirector akan datang sebagai email yang dikirimkan secara otomatis oleh "Xerox WorkCentre Pro" dan menyertakan lampiran file htm. Karena menyamarkan diri dalam lampiran .htm, program email gratis Gmail yang terkenal konservatif dalam memblok lampiran email bervirus (dimana lampiran .zip dan .rar yang berpassword sekalipun diblok oleh mailserver Gmail) meloloskan lampiran .htm ini. Padahal jika dijalankan ia akan mengeksekusi rutin instalasi virus.
Jika anda mendapatkan e-mail tersebut, sebaiknya anda perlu berhati-hati karena Vaksincom telah mendeteksi varian ini yang menyebar dengan cepat sejak Februari dan teridentifikasi oleh G Data Antivirus sebagai Trojan JS:Redirector-PV, JS:Trojan.JS.Agent.AT atau JS:Pdfka-gen. (lihat gambar 2 dan 3)
Gambar 2, G Data Antivirus mendeteksi virus ini sebagai JS:Trojan.JS.Agent.AT
Gambar 3, Nama lain virus ini adalah JS:Pdfka.gen atau JS:Redirector.PV
Sejarah Redirector
Trojan JS:Redirector-PV merupakan salah satu varian malware jenis scam yang mencatut mesin "Xerox WorkCentre Pro". Malware jenis ini menyebar memanfaatkan penggunaan e-mail yang disertai attachment malware.
Malware scam "Xerox WorkCentre Pro" sebenarnya sudah teridentifikasi varian awalnya sejak pertengahan 2010. Saat itu varian malware ini menyebar lewat e-mail dengan pesan yang berisi attachment trojan yang sudah di-kompres (ZIP). Di dalam file kompresi tersebut berisi file dengan dobel extension “doc.exe”
Varian malware yang ke-2 menyebar dan teridentifikasi pada bulan Februari/Maret 2011. Varian ini menyebar dengan memanfaatkan celah keamanan dari PDF (Adobe Reader) dan javascript, bahkan ada 4 celah keamanan yang berhasil dimanfaatkan yaitu : CVE-2007-5659, CVE-2008-2992, CVE-2009-0927 and CVE-2009-4324. (lihat gambar 4)
Gambar 4, Varian awal Redirector di awal 2011
Sedangkan varian ke-3 malware “Xerox WorkCentre Pro” menyebar (juga pada bulan Juli/Agustus) 2011 dengan teknik dan metode yang sama persis seperti jenis yang pertama.
Ke-3 jenis malware scam "Xerox WorkCentre Pro" ini di-identifikasi oleh berbagai antivirus dengan nama Oficla, Bredolab dan Dofoil.
Sedangkan varian ke-4 yang saat ini (juga sama menyebar bulan pada Februari / Maret 2012) menyebar menggunakan metode yang sama tetapi jenis yang berbeda yaitu dengan memanfaatkan penggunaan attachment .htm (javascript). Varian ini teridentifikasi sebagaiJS:Redirector-PV atau JS:Pdfka-gen. Varian ini ternyata juga memanfaatkan celah keamanan dari PDF.
Dampak/Akibat Trojan JS:Redirector-PV
Beberapa dampak/akibat jika anda sudah terinfeksi Trojan JS:Redirector-PV yaitu sebagai berikut :
- Membuka page loading & PDF yang error
Gambar 5,Trik malware untuk menyusupkan diri ke sistem anda
- Melakukan koneksi ke Remote Server
46.105.97.103, 46.137.251.11, 50.31.1.105, 50.57.77.119, 50.57.118.247, 50.76.184.100, 68.232.44.119 69.60.117.183, 72.22.83.93, 78.83.233.242, 78.159.118.226, 87.120.41.155, 88.191.97.108, 93.189.88.198, 95.156.232.102, 98.158.180.244, 111.94.254.10, 111.94.254.18, 111.94.254.24, 173.203.51.174, 173.255.229.33, 174.122.121.154, 184.106.151.78, 184.106.237.210, 190.106.129.43, 200.169.13.84, 204.12.252.82, dll
Gambar 6, Aksi Redirector mengirimkan informasi ke Remote Server.
- Komputer menjadi lambat
- Mendownload malware
Gambar 7, Aksi redirector download malware.
- Mendownload file malware PHP/PDF
Gambar 8, Malware ini mengeksploitasi 4 celah keamanan Adobe Acrobat
File Trojan JS:Redirector-PV
Trojan JS-Redirector-PV merupakan attachment malware scam dari e-mail, yang memiliki ciri-ciri sebagai berikut : (lihat gambar 9)
- Berukuran 3 kb
- Type file “HTML Document”
- Ber-ekstensi “htm”
Gambar 9, File malware Redirector dalam bentuk .htm
Setelah attachment tersebut dijalankan, maka akan mendownload beberapa malware yaitu :
- Aublbzdni.php
- dwhnfphlflcrymj7.php (file PHP sendiri tidak berbeda dengan file PDF)
- gugvyoknarjmesf.pdf
Setelah dieksekusi file PHP/PDF tersebut ternyata mengextract malware lain pada lokasi :
- C:\DOCUME~1\Administrator\LOCALS~1\Temp\wpbt0.dll
- C:\a4c5984e10.exe (malware FakeAV)
File malware FakeAV tersebut juga akan mengextract menjadi beberapa file :
- C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\POS1.tmp
- C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\POS1.tmp.BAT
- C:\Documents and Settings\Administrator\Application Data\KB00159637.exe
Metode Penyebaran Trojan JS:Redirector-PV
Sesuai dengan kategori malware-nya, Trojan JS-Redirector-PV melakukan media penyebaran melalui trafik e-mail dengan mengirimkan scamemail yang memiliki attachment malware. Walaupun begitu tidak tertutup kemungkinan Trojan ini juga dapat menyebar melalui milis, forum / blog yang menyediakan komen atau post yang dapat dilakukan dengan menyebarkan link URL.
Pembersihan Trojan JS:Redirector-PV
- Putuskan koneksi jaringan/internet.
- Lakukan pembersihan trojan pada mode “safe mode”. Untuk masuk pada mode “safe mode”, tekan tombol F8 pada keyboard saat komputer dinyalakan.
- Matikan dan hapus trojan JS:Redirector-PV. Download dan scan menggunakan removal tools berikut untuk membersihkan trojan, dapat anda download pada URL berikut :
- Bersihkan temporary file dari jejak trojan JS:Redirector-PV.
Lakukan langkah-langkah berikut :
- Klik Menu Start -> Run
- Ketik perintah pada kotak open : cleanmgr , kemudian klik OK.
- Pada drive system (C) klik OK, biarkan proses scan drive.
- Setelah muncul jendela Disk Cleanup, beri tanda file yang akan di hapus (terutama Temporary Files), kemudian klik OK.
- Tunggu hingga selesai.
- Untuk pembersihan yang optimal dan mencegah infeksi ulang, sebaiknya menggunakan antivirus yang ter-update dan mengenalimalware ini dengan baik.
Artikel Terkait or related articles:
Windows
- Virus Lokal Annie
- Download Microsoft Office 2013 VS Office 2010 Full
- Windows 7 ROG RAMPAGE E3 2013 64 BIT 2013
- MacX DVD Ripper Pro For Windows 7.2.0 Full Version
- onOne Perfect Photo Suite 7.5.0 Premium Edition Pack 2 Full Version
- Backup Aktivasi Windows 8 Dan Microsoft Office 2013
- Windows XP Pro SP3 TrueFaster Edition v.5 Full Version 2013
- Download Windows 8 AIO 6 in1 (x86/x64) Full Version JUNI 2013
- Windows 7 Ultimate SP1 (x86) Update Bulan April 2013
- Windows 7 Ultimate SP1 For (x64) Juni 2013
- Skype 6.5.0.158 Final Update Juni 2013
- Game Battlefield Bad Company 2 For PC Full Iso
- DOWNLOAD GHOST WINDOWS 7 PROFESSIONAL ALL DRIVER UPDATE JUNI 2013
- Ghost Windows 7 Ultimate OEM HP Lite all main UPDATE 2013
- w32 Shamoon a.k.a W32 Disttrack
- Cek status keamanan komputer dengan OPSWAT Security Score
- Koleksi Ebook gratis Windows 8
- 99 % Online Batam itu Fiktif ?
- Warning !!! Jebakan Facebook Autolike 2013
- Atasi installasi program/driver bermasalah di Windows Vista/7/8
- Ubah Start Screen Menu Windows 8
- Tool masuk Ke Kmputer Orang Lain ...Gunakan Dengan Bijak ...:)
- Mengetahui Password USER Di Windows Xp, Vista, Seven Melalui CMD (DOS)
- How (and why) to secure your / Windows PC Menjadi Aman ...
- Video Serang Website Dengan RFI (Remote File Inclusion) Danger !!!!
Security
- (Hacking Wifi Tool) Wifislax 4.4
- Download INCOMEDIA WebSite X5 Evolution 10.0.6.31 MultiLangual Full Version
- Download AVG 2013 Build Juni 2013
- w32 Shamoon a.k.a W32 Disttrack
- 99 % Online Batam itu Fiktif ?
- Warning !!! Jebakan Facebook Autolike 2013
- Tool masuk Ke Kmputer Orang Lain ...Gunakan Dengan Bijak ...:)
- Testing Nokia 5320 Xpress Music...HACKING lOCK CODE HANDPHONE ..
- How (and why) to secure your / Windows PC Menjadi Aman ...
- Video Serang Website Dengan RFI (Remote File Inclusion) Danger !!!!
- Kumpulan URL Link Situs Keamanan Website
- LINUX VS WINDOWS
- VIRUS KOMPUTER TERBARU MEI 2012 Generic.ScriptWorm.8730EFFC (Suspicious_Gen.SYUC)
- DiskBoss (File & Disk Manager lengkap dalam satu program)
- Download Terbaru Avast Free Antivirus 7
- Cek DNS Server Internet kamu dari Malware DNS Dengan FBI Cek Filter
- Virus Komputer yang menjadikan semuanya ( Recycle Bin ) W32/VBTroj.DAAA
- TuneUp Utilities 2012 + serial Full version
- DOWNLOAD SMADAV 8.9 + KEY UPDATE 1 FEB 2012
- Trik menghemat kapasitas memory pada Google Chrome
- Download Original Windows 7 SP1 (NO ILEGAL KEY) Full Version
- Antivirus PANDA Internet Security 2012 FULL
- ANTIVIRUS BitDefender Total Security 2012 FULL Key
- ANTI VIRUS AVAST 2012 BUSINESS PROTECTION FULL
VIRUS KOMPUTER
- Virus Lokal Annie
- Download AVG 2013 Build Juni 2013
- BBM VIRUS ....WARNING !!!
- w32 Shamoon a.k.a W32 Disttrack
- 22 situs berbahaya Indonesia Februari – Maret 2013
- 99 % Online Batam itu Fiktif ?
- Warning !!! Jebakan Facebook Autolike 2013
- 22 Situs berbahaya di Indonesia Update Februari 2013
- Warning !!! Aplikasi WhatsApp Palsu !!!
- Virus Komputer 17 Juni 2012 w32 Bonitoo
- VIRUS KOMPUTER TERBARU MEI 2012 Generic.ScriptWorm.8730EFFC (Suspicious_Gen.SYUC)
- Download Terbaru Avast Free Antivirus 7
- Virus Android (OS Android)
- Virus Komputer yang menjadikan semuanya ( Recycle Bin ) W32/VBTroj.DAAA
- Virus Komputer W32/FakeAV.AESL yang membuat hardisk terformat ...
- DOWNLOAD SMADAV 8.9 + KEY UPDATE 1 FEB 2012
- Antivirus Avira Internet Security 2012 Full Key until Sept 2013
- Norton Internet Security 2012 Final FULL KEY
- Antivirus PANDA Internet Security 2012 FULL
- ANTIVIRUS BitDefender Total Security 2012 FULL Key
- Download ESET NOD32 Antivirus 5.0.95.0 FullKey 2017
- ANTI VIRUS AVAST 2012 BUSINESS PROTECTION FULL
- Download AVG Internet Security 2012 full version with Serial Number
- Warning !!! Perbedaan tipis iklan komersial dengan malware P*rn* XXX
Tidak ada komentar:
Posting Komentar