Skip to main content

9 Langkah Membersihkan Virus Yahoo Messenger

Reblogged from : Detikinet tulisan Ardhi Suryadhi








Jakarta - Virus Yahoo Messenger dapat melakukan update layaknya program antivirus dengan mendownload beberapa file dari website yang telah ditentukan. Tak ayal, untuk menyingkirkannya pun terbilang sulit. Simak 9 langkah untuk membersihkan virus paling ganas dan paling banyak mengganggu di awal tahun 2010 ini menurut analis virus dari Vaksincom, Adang Jauhar Taufik:




  1. Putuskan komputer yang akan dibersihkan dari jaringan maupun internet

  2. Ubah nama file [C:\Windws\system32\msvbvm60.dll] menjadi [xmsvbvm60.dll] untuk mencegah virus aktif kembali selama proses pembersihan.

  3. Sebaiknya lakukan pembersihan dengan menggunakan Tools Windows Mini PE Live CD hal ini disebabkan untuk beberapa file induk dan file rootkit yang menyamar sebagai services dan drivers sulit untuk di hapus terlebih file ini akan disembunyikan oleh virus. Kemudian booting komputer dengan menggunakan software Mini PE Live CD tersebut. Setelah itu hapus beberapa file induk virus dengan cara:


    • Klik menu [Mini PE2XT]

    • Klik menu [Programs]

    • Klik menu [File Management]

    • Klik menu [Windows Explorer]

    • Kemudian hapus file berikut:

      1. -. C:\Windows\System32

      2. -. Wmi%xxx.exe, dimana xxx menunjukan karater acak (contohnya: wmispqd.exe, wmisrwt.exe, wmistpl.exe, atu wmisfpj.exe) dengan ukuran file yang berbeda-beda tergantung varian yang menginfeksi computer target.

      3. -. %xxx%.exe@, dimana %xxx% menunjukan karakter acak (contoh: qxzv85.exe@) dengan ukuran yang berbeda-beda tergantung varian yang menginfeksi.

      4. -. secupdat.dat

      5. -. C:\Documents and Settings\%user%\%xx%.exe, dimana xx adalah karakter acak (contoh: rllx.exe) dengan ukuran file sekitar 6 kb atau 16 kb (tergantung varian yang menginfeksi).

      6. -. C:\Windows\System32\drivers

      7. -. Kernelx86.sys

      8. -. %xx%.sys, dimana xx ini adalah karakter acak yang mempunyai ukuran sekitar 40 KB (contoh: mojbtjlt.sys atau cvxqvksf.sys)

      9. -. Ndisvvan.sys

      10. -. krndrv32.sys

      11. -. C:\Documents and Settings\%user%\secupdat.dat

      12. -. C:\Windows\INF

      13. -. netsf.inf

      14. -. netsf_m.inf




  4. Hapus registry yang dubah dibuat oleh virus, dengan menggunakan "Avas! Registry Editor", caranya:

    • Klik menu [Mini PE2XT]

    • Klik menu [Programs]

    • Klik menu [Registry Tools]

    • Klik [Avast! Registry Editor]

    • Jika muncul layar konfirmasi kelik tombol "Load....."

    • Kemudian hapus registry:

      1. LOCAL_MACHINE_SOFTWARE\microsoft\windows\currentverson\run\\ctfmon.exe

      2. LOCAL_MACHINE_SYSTEM\ControlSet001\services\\kernelx86

      3. LOCAL_MACHINE_SYSTEM\CurrentControlSet\services\\kernelx86

      4. LOCAL_MACHINE_SYSTEM\CurrentControlSet\services\\passthru

      5. LOCAL_MACHINE_SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\\ctfmon.exe

      6. LOCAL_MACHINE_SOFTWARE\microsoft\windows nt\currentversion\winlogon

      7. Ubah value pada string Userinit menjadi = userinit.exe, LOCAL_MACHINE_SOFTWARE\microsoft\windows nt\currentversion\winlogon

      8. Ubah value pada string Shell menjadi = Explorer.exe

      9. LOCAL_MACHINE_SYSTEM\ControlSet001\services\\%xx%

      10. LOCAL_MACHINE_SYSTEM\CurrentControlSet\services\\%xx%

      11. LOCAL_MACHINE_SYSTEM\ControlSet002\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile\AuthorizedApplications\List\\C:\windows\system32\%file_induk_virus%.exe (contoh: wmistpl.exe)

      12. LOCAL_MACHINE_SYSTEM\ControlSet002\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List\\C:\windows\system32\%file_induk_virus%.exe (contoh: wmistpl.exe)

      13. Catatan: %xx% menunjukan karakter acak, key ini dibuat untuk menjalankan file .SYS yang mempunyai ukuran sebesar 40 KB yang berada di direktori [C:\Windows\system32\drivers\]




  5. Restart komputer, pulihkan sisa registry yang diubah oleh virus dengan copy script berikut pada program notepad kemudian simpan dengan nama repair.inf. Jalankan file tersebut dengan cara: klik kanan repair.inf | klik install

    • [Version]

    • Signature="$Chicago$"

    • Provider=Vaksincom Oyee

    • [DefaultInstall]

    • AddReg=UnhookRegKey

    • DelReg=del

    • [UnhookRegKey]

    • HKLM, Software\CLASSES\batfile\shell\open\command,,,"""%1"" %*"

    • HKLM, Software\CLASSES\comfile\shell\open\command,,,"""%1"" %*"

    • HKLM, Software\CLASSES\exefile\shell\open\command,,,"""%1"" %*"

    • HKLM, Software\CLASSES\piffile\shell\open\command,,,"""%1"" %*"

    • HKLM, Software\CLASSES\regfile\shell\open\command,,,"regedit.exe "%1""

    • HKLM, Software\CLASSES\scrfile\shell\open\command,,,"""%1"" %*"

    • HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon, Shell,0, "Explorer.exe"

    • HKLM, software\microsoft\ole, EnableDCOM,0, "Y"

    • HKLM, SOFTWARE\Microsoft\Security Center,AntiVirusDisableNotify,0x00010001,0

    • HKLM, SOFTWARE\Microsoft\Security Center,FirewallDisableNotify,0x00010001,0

    • HKLM, SOFTWARE\Microsoft\Security Center,AntiVirusOverride,0x00010001,0

    • HKLM, SOFTWARE\Microsoft\Security Center,FirewallOverride,0x00010001,0

    • HKLM, SYSTEM\ControlSet001\Control\Lsa, restrictanonymous, 0x00010001,0

    • HKLM, SYSTEM\ControlSet002\Control\Lsa, restrictanonymous, 0x00010001,0

    • HKLM, SYSTEM\CurrentControlSet\Control\Lsa, restrictanonymous, 0x00010001,0

    • HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\SuperHidden, CheckedValue,0x00010001,0

    • SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\SuperHidden, DefaultValue,0x00010001,0

    • SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\SuperHidden, UncheckedValue,0x00010001,1

    • [del]

    • HKCU, Software\Microsoft\Windows\CurrentVersion\Policies\System,DisableRegistryTools

    • HKCU, Software\Microsoft\Windows\CurrentVersion\Policies\System,DisableCMD

    • HKCU, Software\Microsoft\Windows\CurrentVersion\Policies\Explorer,NoFolderOptions

    • HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Run,ctfmon.exe

    • HKLM, SYSTEM\ControlSet001\Services\kernelx86

    • HKLM, SYSTEM\ControlSet002\Services\kernelx86

    • HKLM, SYSTEM\CurrentControlSet\Services\kernelx86

    • HKLM, SYSTEM\CurrentControlSet\Services\mojbtjlt

    • HKLM, SYSTEM\ControlSet001\Services\mojbtjlt

    • HKLM, SYSTEM\ControlSet002\Services\mojbtjlt

    • HKLM, SYSTEM\ControlSet001\Services\Passthru

    • HKLM, SOFTWARE\Policies\Microsoft\Windows NT\SystemRestore

    • HKLM, SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate, DoNotAllowXPSP2

    • HKLM, SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate

    • HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\ctfmon.exe



  6. Fix registry Windows untuk mengembalikan agar komputer dapat booting "safe mode with command prompt" dengan download file FixSafeBoot.reg (Windows XP) di alamat berikut kemudian jalankan file tersebut dengan cara:

    • o Klik menu [Start]

    • Klik [Run]

    • Ketik REGEDIT.EXE kemudian klik tombol [OK]

    • Pada layar "Registry Editor", klik menu [File | Import]

    • Tentukan file .REG yang baru anda buat

    • Klik tombol [Open]



  7. Hapus file temporary dan temporary internet file. Silahkan gunakan tools ATF-Cleaner. Download tools tersebut di sini.

  8. Restore kembali host file Windows yang telah di ubah oleh virus. Anda dapat menggunakan tools Hoster, silahkan download di alamat berikut.
    Klik tombol [Restore MS Host File], untuk merestore file hosts Windows tersebut.

  9. Untuk pembersihan optimal dan mencegah infeksi ulang, scan dengan antivirus yang up-to-date dan sudah dapat mendeteksi virus ini.



( ash / faw )

Comments

Popular posts from this blog

Ahli / Tukang Urut di Bandung

Bagi yang pernah kecelakaan, keseleo, tulang keluar dari persendian, patah tulang, dan masalah-masalah lain dengan tulang dan otot, ahli urut atau tukang urut adalah seseorang yang kita andalkan untuk pengobatan alternatif diluar kedokteran. Persepsi masyarakat mengenai lembaga rumah sakit dan kedokteran masih terdapat kebimbangan walau sudah lebih lebih baik dibanding 10 tahun lalu. Masih ada pemikiran dokter + rumah sakit lebih mementingkan test-test yang berlebihan untuk pasien. Disinilah celah yang diisi oleh ahli urut. Ahli urut berperan sebagai seorang dokter dan ahli terapi. Perlu diperhatikan, menurut saya, sebaiknya tetap ke dokter dulu, x-ray kalau memang diperlukan. Apabila tulang retak atau patah, sebaiknya kunjungan ke ahli urut ditunda dulu. Berikut daftar Ahli urut yang berhasil dihimpun berkat teman2 di facebook...

ExoticAzza : Lola

Find out the differences between NonaManis.com, MoreNonaManis.com, ExoticAzza.com and IndoAmateurs.com - read our FAQ or go to  NonaManis.com . Your email program/account might have a spam filter which mistakenly marks our emails as spam. Please make sure to add admin@exoticazza.com, admin@indoamateurs.com and admin@morenonamanis.com to your safe senders list. WARNING: ADULT MATERIALS FOR CONSENTING ADULTS OVER 21 YEARS OF AGE

More Nona Manis : Fina

Find out the differences between NonaManis.com, MoreNonaManis.com, ExoticAzza.com and IndoAmateurs.com - read our FAQ or go to  NonaManis.com . Your email program/account might have a spam filter which mistakenly marks our emails as spam. Please make sure to add admin@exoticazza.com, admin@indoamateurs.com and admin@morenonamanis.com to your safe senders list. WARNING: ADULT MATERIALS FOR CONSENTING ADULTS OVER 21 YEARS OF AGE