kemarin komputer saya kena virus brontok.cj,
- komputer menjadi lambat
- pada process ada beberapa process dengan extension aneh aneh, blank.doc , empty.jpg , hole.zip , unoccupied.reg , zero.txt
- process-process tersebut begitu di end process , langsung aktif kembali
- begitu kita taruh usb drive langsung nular ke usb drive tersebut
- coba akses ke web pandasecurity.com untuk scan antivirus gratis, mozilla firefox langsung close
search di google terhadap nama hole.zip langsung menemukan nama virus tersebut brontok.cj brontok cj brontok-cj
dicoba menempuh beberapa cara untuk menghapus virus tersebut sampai akhirnya berhasil :
- pertama saya pikir dapat menggunakan cara manual, end process virus yg ada, hapus file virus dan bersihkan di startup registry maupun msconfig, tetapi ternyata diproteksi oleh virus tersebut, process bisa di end process tetapi langsung aktif kembali, mencoba mendelete file blank.doc , empty.jpg , hole.zip , unoccupied.reg , zero.txt access denied, coba masuk ke safe mode, process blank.doc , empty.jpg , hole.zip , unoccupied.reg , zero.txt tetap ada dan tidak bisa di kill
- coba gunakan scanspyware.net, bisa detected tapi untuk removal harus beli
- coba gunakan SAV32CLI dari saphos, bisa detect, tapi tidak bisa clean.
- cara terbaik ada melihat http://www.sophos.com/security/analyses/viruses-and-spyware/w32brontokcj.html, bagian tab 'More Information', akan terlihat sbb :
W32/Brontok-CJ is a worm for the Windows platform.
When first run W32/Brontok-CJ copies itself to:
\aut0exec.bat
\Windows\System32.exe
\windows\System32\dllcache\Regedit32.com
\windows\System32\dllcache\Shell32.com
\windows\System32\dllchache.exe
\windows\System32\dllchache\Blank.doc
\windows\System32\dllchache\Empty.jpg
\windows\System32\dllchache\Hole.zip
\windows\System32\dllchache\Unoccupied.reg
\windows\System32\dllchache\Zero.txt
\windows\System32\m5vbvm60.exe
\windows\System32\rund1132.exe
and creates the file \(Read Me)Pendekar Blank.txt.
The following registry entries are created to run aut0exec.bat, Regedit32.com and Shell32.com on startup:
HKCU\Software\Microsoft\Windows\CurrentVersion\Run
Secure64
<System>\dllcache\Regedit32.com StartUp
HKCU\Software\Microsoft\Windows\CurrentVersion\Run
Secure32
<System>\dllcache\Shell32.com StartUp
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
Blank AntiViri
C:\AUT0EXEC.BAT StartUp
The following registry entry is changed to run m5vbvm60.exe on startup:
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
Userinit
<System>\userinit.exe, "<System>\M5VBVM60.EXE StartUp"
The following registry entries are set or modified, so that rund1132.exe is run when files with extensions of COM and TXT are opened/launched:
HKCR\comfile\shell\open\command
(default)
<System>\rund1132.exe %1
HKCR\txtfile\shell\open\command
(default)
<System>\rund1132.exe %1
Registry entries are set as follows:
HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced
HideFileExt
1
HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced
ShowSuperHidden
0
- ikutin, step virus tersebut, tapi kebalikannya, jadi apa yg dicopy oleh virus , kita hapus, apa yg di create di registry, kita delete, dengan begitu kita berhasil untuk menghapus virus tersebut, setelah itu masuk ke pandasecurity.com , pilih free online scan untuk menghapus virus pada usb drive kita
satu hal untuk mencegah komputer kita dari virus usb drive ada mendisable auto run dari semua drive, caranya adalah dengan mendownload file kk.exe, antivirus khusus untuk Net-Worm.Win32.Kido Conficker Downadup di http://support.kaspersky.com/faq/?qid=208279973
jalankan kk -a untuk disable autorun semua drive, sekaligus juga standby antivirus conficker kido downadup, sehingga kapan saja komputer kita kena conficker, disable networking dan jalankan kk.exe, selesai
semoga bermanfaat.