Virus Stuxnet si peledak Harddisk
Bagi anda pengguna internet, sebaiknya cukup waspada jika mengunjungi
alamat website yang mengindikasi konten porno atau pengguna yang
mengunduh software crack, karena bisa saja ternyata file tersebut justru
memiliki script trojan "Stuxnet".
Jika anda sudah terlanjur
menjalankan file tersebut, maka "Stuxnet" telah berhasil menginfeksi
komputer, dan akan membuat beberapa file sebagai berikut :
ü
C:WINDOWSsystem32winsta.exe
ü C:WINDOWSsystem32driversmrxcls.sys
ü C:WINDOWSsystem32driversmrxnet.sys
File "winsta.exe" yang
dibuat akan membengkak sebesar sisa ruang harddisk yang ada, sehingga
menyebabkan harddisk menjadi penuh (biasa-nya drive C atau system dari
OS). Sedangkan file mrxcls.sys dan mrxnet.sys merupakan file aktif yang
digunakan untuk menginfeksi komputer dan perangkat lain yang terkoneksi
(seperti USB Flash/removable drive).
Winsta.exe sendiri
sebenarnya adalah file asli Windows yang berguna. WinStation Monitor,
yaitu salah satu tools dari Microsoft yang digunakan pada Windows 2000
untuk melakukan monitoring Terminal Service pada sesi client. Lokasi
file tersebut juga seharusnya berada pada C:Program
FilesResourceswinsta.exe.
Keterangan lebih lanjut pada artikel berikut :
http://support.microsoft.com/kb/320190
Beberapa gejala dan efek yang terjadi jika anda terinfeksi
trojan "Stuxnet" adalah sebagai berikut : - Harddisk
komputer-komputer di jaringan kompak mendadak penuh dan mendapatkan
peringatan "Low Disk Space". File winsta.exe yang bertambah besar
menyesuaikan sisa ruang harddisk yang anda miliki (drive C atau system
OS).
File Winsta bertambah besar, menyesuaikan sisa ruang harddisk
yang ada
- Karena sisa ruang harddisk yang kosong, tentunya akan menimbulkan
notifikasi dari system windows yang menginformasikan bahwa sisa ruang
harddisk anda sudah kosong.
Peringatan Low Disk Space yang disebabkan oleh membengkaknya
Winsta sehingga menghabiskan sisa ruang harddisk.
- Karena ruang harddisk yang sudah kosong, maka anda tidak bisa
menyimpan data atau menjalankan program tertentu yang membutuhkan sisa
ruang harddisk / menggunakan cache.
- Komputer akan terasa
hang/lambat dan bahkan jika anda terkoneksi jaringan akan terputus, hal
ini dikarenakan "Stuxnet" yang menginfeksi komputer dan menginjeksi file
system. Beberapa file system windows yang menjadi korban infeksi adalah
:
1. Svchost : file yang berhubungan dengan koneksi jaringan,
dengan menginfeksi file ini maka jaringan akan terputus.
2. Lsass :
membuat komputer hang dan lambat serta restart sendiri, dilakukan dengan
menginfeksi file ini.
3. Spoolsv : tidak bisa mencetak data lewat
printer, hal ini dilakukan dengan menginfeksi file ini.
METODE PENYEBARAN VIRUS Trojan "Stuxnet"
memanfaatkan dengan baik penggunaan usb atau pun share jaringan yang
full akses. Trojan akan melakukan infeksi komputer secara otomatis,
karena dengan membuat 2 file yang akan ter-eksekusi dengan baik yaitu :
Ø ~WTR[angka_acak].tmp
Ø ~WTR[angka_acak].tmp
MODIFIKASI REGISTRY WINDOWS Beberapa
modifikasi registry yang dilakukan oleh virus "bekol" antara lain
sebagai berikut :
- Menambah Registry
o
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesMRxCls
o
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesMRxNet
o
HKEY_LOCAL_MACHINESYSTEMControlSet001ServicesMRxNet
o
HKEY_LOCAL_MACHINESYSTEMControlSet001ServicesMRxCls
o
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetEnumRootLEGACY_MRXCLS
o
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetEnumRootLEGACY_MRXNET
o
HKEY_LOCAL_MACHINESYSTEMControlSet001EnumRootLEGACY_MRXCLS
o
HKEY_LOCAL_MACHINESYSTEMControlSet001EnumRootLEGACY_MRXNET
PEMBERSIHAN VIRUS Langkah-langkah yang
harus dilakukan untuk melakukan pembersihan virus "bekol" adalah sebagai
berikut :
- Bersihkan virus dengan menggunakan removal tools Dr.Web
CureIt. Anda dapat mendownload pada link berikut :
www.freedrweb.com/download+cureit/
Gunakan Dr Web Cureit untuk mendeteksi dan membasmi Stuxnet
- Perbaiki registri windows yang sudah di modifikasi oleh virus
dengan langkah sebagai berikut :
o Salin script dibawah ini
menggunakan wordpad. Klik menu [Start] ïƒ [All Programs] ïƒ [Accessoris]
ïƒ [Wordpad].
[Version]
Signature="$Chicago$"
Provider=Vaksincom Oyee
[DefaultInstall]
AddReg=UnhookRegKey
DelReg=del
[UnhookRegKey]
HKCU,
SoftwareMicrosoftWindowsCurrentVersionExplorerAdvanced,
ShowSuperHidden,0x00010001,1
HKCU,
SoftwareMicrosoftWindowsCurrentVersionExplorerAdvanced,
SuperHidden,0x00010001,1
HKCU,
SoftwareMicrosoftWindowsCurrentVersionExplorerAdvanced,
HideFileExt,0x00010001,0
HKLM,
SOFTWARECLASSESbatfileshellopencommand,,,"""%1"" %*"
HKLM,
SOFTWARECLASSEScomfileshellopencommand,,,"""%1"" %*"
HKLM,
SOFTWARECLASSESexefileshellopencommand,,,"""%1"" %*
HKLM,
SOFTWARECLASSESpiffileshellopencommand,,,"""%1"" %*"
HKLM,
SOFTWARECLASSESregfileshellopencommand,,,"regedit.exe "%1""
HKLM,
SOFTWAREMicrosoftWindows NTCurrentVersionWinlogon, Shell,0,
"Explorer.exe"
[del]
HKLM,
SYSTEMCurrentControlSetServicesMRxCls
HKLM,
SYSTEMCurrentControlSetServicesMRxNet
HKLM,
SYSTEMControlSet001ServicesMRxCls
HKLM,
SYSTEMControlSet002ServicesMRxNet
HKLM,
SYSTEMCurrentControlSetServicesEnumRootLEGACY_MRXClS
HKLM,
SYSTEMCurrentControlSetServicesEnumRootLEGACY_MRXNET
HKLM,
SYSTEMControlSet001ServicesEnumRootLEGACY_MRXClS
HKLM,
SYSTEMControlSet002ServicesEnumRootLEGACY_MRXNET
Simpan file
dengan nama "repair.inf". Gunakan pilihan Save as type menjadi Text
Document agar tidak terjadi kesalahan.
Klik kanan file "repair.inf"
kemudian pilih "Install". Restart komputer.
- Bersihkan
temporary file, hal ini agar dapat mencegah sisa trojan yang mencoba
aktif kembali. Gunakan tools seperti "ATF Cleaner" atau gunakan fitur
windows yaitu "Disk Clean-Up".
Solusi Darurat mengatasi
Winsta : Untuk mencegah agar tidak kembali
menginfeksi, anda dapat menggunakan script berikut :
@echo off
del /f c:windowssystem32winsta.exe
rem rd
c:windowssystem32winsta.exe
md c:windowssystem32winsta.exe
del
/f c:windowssystem32driversmrxnet.sys
rem rd
c:windowssystem32driversmrxnet.sys
md
c:windowssystem32driversmrxnet.sys
del /f
c:windowssystem32driversmrxcls.sys
rem rd
c:windowssystem32driversmrxcls.sys
md
c:windowssystem32driversmrxcls.sys
attrib +r +h +s
c:windowssystem32winsta.exe
attrib +r +h +s
c:windowssystem32driversmrxnet.sys
attrib +r +h +s
c:windowssystem32driversmrxnet.sys
Simpan file dengan nama "winsta.bat". Gunakan pilihan Save as type
menjadi Text Document agar tidak terjadi kesalahan.
Klik 2x
file tersebut.
- Untuk pembersihan yang optimal dan mencegah infeksi ulang, scan
kembali menggunakan antivirus yang ter-update dan mengenali virus ini
dengan baik.(soloaja)