Pembuat virus dalam negeri semakin kreatif saja. Kali ini ada sebuah virus baru yang ukuran filenya cukup besar dibandingkan dengan yang lain, yaitu sekitar 30MB. Virus ini dinamakan virus MaHaDeWa.
Virus MaHaDeWa yang kemungkinan dibuat oleh mahasiswa di bidang komputer ini dibuat dengan bahasa VBScript (VBS). Filenya yang besar memang cukup 'menentang arus', mengingat hampir sebagian besar virus-virus komputer yang beredar dibuat dengan ukuran file sekecil mungkin.
Apabila anda ingin jauh lebih mengenal virus MaHaDeWa ini maka anda perlu mengetahui ciri-ciri dan cara untuk membersihkannya. Dan tulisan dibawah ini yang dirangkum dari
Vaksin akan memberikan pengetahuan yang cukup untuk menghadapi virus MaHaDeWa.
Ciri-ciri komputer yang diserang virus MaHaDeWaNorman Security Suite mendeteksi virus MaHaDeWa sebagai VBS.Autorun.AM dan ciri-cirinya adalah:
1. Merubah Judul internet Explorer menjadi MaHaDeWa Labkom UBL
2. Merubah halaman start Internet Explorer menjadi
http://webkom3. Merubah nama komputer dan nama pemilik Windows
a. RegisteredOrganization = Your pc has been clean from Nita Virus by MaHaDeWa
b. RegisteredOwner = MaHaDeWa
4. Merubah Walpaper Windows dengan terlebih dahulu membuat string pada registry berikut:
o HKEY_CURRENT_USER\Control Panel\Desktop
§ ConvertedWallpaper = C:\WINDOWS\Web\Wallpaper\Bliss.jpg"
o HKEY_CURRENT_USER\Control Panel\Desktop
§ OriginalWallpaper = C:\WINDOWS\Web\Wallpaper\Bliss.jpg
o HKEY_CURRENT_USER\Control Panel\Desktop\
§ Wallpaper = C:\WINDOWS\Web\Wallpaper\Bliss.jpg
Langkah-langkah untuk membersihkan virus MaHaDeWa1. Matikan proses virus dengan nama
WSCript.exe. untuk mematikan proses virus ini anda dapat menggunakan “task manager” atau tools pengganti task manager lainnya seperti Process Explorer.
Silahkan download tool tersebut di alamat berikut:
http://technet.microsoft.com/en-us/sysinternals/bb896653.aspx2. Untuk mengantisipasi agar proses virus tidak aktif kembali saat dijalankan, blok file MaHaDeWa.dll.vbs dengan menggunakan “Software Restriction Policies” [Jika menggunakan Windows XP Prof. Dan Windows 2003], caranya :
- Klik tombol “Start”
- Klik “Run”
- Ketik “secpol.msc” [tanpa tanda kutip)
- Kemudian pada layar “Local Security Settings”, klik kanan pada folder “Software Restriction Policies” kemudian klik “Crate new policies”
- Kemudian klik kanan pada folder “Additional Rules”
- Klik “New Hash Rule”
- Pada kolom “File hash”, klik tombol “Browse” dan arahkan ke file MaHaDeWa.dll.vbs
- Klik tombol “open”
Catatan:
Sebelum blok file tersebut sebaiknya tampilkan file yang tersembunyi terlebih dahulu dengan merubah setting pada Folder Options.
3. Repair registry yang sudah dibuat oleh MaHaDeWa. Untuk mempermudah proses perbaikan tersebut, salin script dibawah ini pada program notepad kemudian simpan dengan nama repair.inf. Jalankan file tersebut dengan cara:
- Klik kanan repair.inf
- Klik Install
[Version]Signature="$Chicago$"Provider=Vaksincom Oyee[DefaultInstall]AddReg=UnhookRegKeyDelReg=del[UnhookRegKey]HKLM, Software\CLASSES\batfile\shell\open\command,,,"""%1"" %*"HKLM, Software\CLASSES\comfile\shell\open\command,,,"""%1"" %*"HKLM, Software\CLASSES\exefile\shell\open\command,,,"""%1"" %*"HKLM, Software\CLASSES\piffile\shell\open\command,,,"""%1"" %*"HKLM, Software\CLASSES\regfile\shell\open\command,,,"regedit.exe "%1""HKLM, Software\CLASSES\scrfile\shell\open\command,,,"""%1"" %*"HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon, Shell,0, "Explorer.exe"HKCU, Software\Microsoft\Internet Explorer\Main, Start Page,0, "About:blank"HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion, RegisteredOrganization,0, "Organization"HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion, RegisteredOwner,0, "Owner"HKCU, Software\Microsoft\Windows\CurrentVersion\Policies\Explorer,NoDriveTypeAutoRun,0x00010001,255HKLM, Software\Microsoft\Windows\CurrentVersion\Policies\Explorer,NoDriveTypeAutoRun,0x00010001,255[del]HKCU, Software\Microsoft\Internet Explorer\Main, Window TitleHKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Run, AgeiaHKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Run, SystemdirHKCU, Software\Microsoft\Internet Explorer\Main, Window TitleHKLM, Software\Microsoft\Windows\CurrentVersion\Winlogon, LegalNoticeCaptionHKLM, Software\Microsoft\Windows\CurrentVersion\Winlogon, LegalNoticeTextHKCU, Software\Microsoft\Windows\CurrentVersion\Explorer\RunMRU\MRUList, aHKCU, Software\Microsoft\Windows\CurrentVersion\Explorer\RunMRU, aHKCU, Software\Microsoft\Windows\CurrentVersion\Policies\ActiveDesktop, NoChangingWallpaperHKCU, Software\Microsoft\Windows\CurrentVersion\Policies\Explorer, NoCloseHKCU, Software\Microsoft\Windows\CurrentVersion\Policies\Explorer, NoControlPanelHKCU, Software\Microsoft\Windows\CurrentVersion\Policies\Explorer, NoFindHKCU, Software\Microsoft\Windows\CurrentVersion\Policies\Explorer, NoRunHKCU, Software\Microsoft\Windows\CurrentVersion\Policies\Explorer, NoStartMenuMoreProgramsHKCU, Software\Microsoft\Windows\CurrentVersion\Policies\Explorer, NoTrayContextMenuHKCU, Software\Microsoft\Windows\CurrentVersion\Policies\Explorer, NoViewOnDriveHKCU, Software\Microsoft\Windows\CurrentVersion\Policies\Explorer, NoWinKeysHKCU, Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Advanced, HiddenHKCU, Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableMsConfigHKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer, NoControlPanelHKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer, NoLogOff4. Hapus file induk virus di direktori berikut:
- C:\MaHaDeWa.dll.vbs (semua drive)
- C:\autorun.inf (semua drive)
- C:\Windows\system32\WinXP.dll.vbs
5. Untuk pembersihan optimal dan mencegah infeksi ulang, silahkan scan komputer adna dengan antivirus yang up-to-date dan sudah mengenali virus MaHaDeWa dengan baik.