Home > antivirus > Virus W32/Sality.AE

Virus W32/Sality.AE

20090208_sality_virus1 Setelah malamnya pulang dari warnet, paginya hdd external yang kupakai tadi malam langsung aku tancapkan ke komputer. Selang beberapa jam, entah kenapa, tiba-tiba saja komputer ku terasa sangat lambat. Lalu aku asumsikan mungkin terkena virus. Lalu segera aku update antivirusnya, eh, ternyata malah disable semua. Tidak bisa. Waktu mau buka situs avg, avira, dll, semuanya tidak bisa. Error semua. Setelah browsing sana-sini ternyata virus yang ada di komputer ku namanya Sality, yang nama lengkapnya W32/Sality.AE.

Semua program koleksi di hdd external 80 gb ku jadi rusak semua. Malahan dengan antivirusnya dideteksi sebagai virus. Aneh banget. Memang menyebalkan jika semua program kita ikut dimakan oleh virus [di infeksi], disamping sulit dalam memberantas virusnya terkadang juga file yang sudah di injeksi tersebut tidak dapat digunakan alias rusak setelah di scan dan dibersihkan oleh antivirus, alhasil harus reinstall semua program yang error atau download ulang file yang sudah di injenksi tersebut.

Di situs vaksin.com, virus ini menyandang predikat virus no 1. Virus Sality memang sangat merepotkan dan paling cepet penyebarannya. Ukuran file yang sudah terinfeksi W32/Sality.AE akan bertambah besar beberapa KB dan file yang sudah terinfeksi W32/Sality.AE ini masih dapat di jalankan seperti biasa. Biasanya virus ini akan mencoba untuk blok program antivirus atau removal tools saat dijalankan serta mencoba untuk blok task manager atau “registry editor” Windows. Untuk mempermudah dalam proses penyebarannya selain memanfaatkan “File Sharing” dan “Default Share” virus ini juga akan memanfaatkan media Flash Disk dengan cara membuat file acak yang mempunyai ekstensi exe/com/scr/pif serta menambahkan file autorun.inf yang memungkinkan virus dapat aktif secara otomatis setiap kali user mengakses Flash Disk. Kerusakan yang ditimbulkan oleh Sality adalah sbb:


1. Blok Antivirus dan software security

Seperti yang sudah dijelaskan di atas bahwa untuk mempermudah proses penyebaran ia juga akan mencoba untuk mematikan proses yang berhubungan dengan program security khususnya antivirus.

Selain mematikan proses antivirus di atas, ia juga akan berupaya untuk blok agar user tidak dapat mengakses web dari beberapa antivirus berikut:

· Cureit

· Drweb

· Onlinescan

· Spywareinfo

· Ewido

· Virusscan

· Windowsecurity

· Spywareguide

· Bitdefender

· Panda software

· Agnmitum

· Virustotal

· Sophos

· Trend Micro

· Etrust.com

· Symantec

· McAfee

· F-Secure

· Eset.com

· Kaspersky

Tak cuma itu W32/Sality.AE juga akan menghapus key “HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ALG”. ALG atau Application Layer Gateway Service adalah services yang memberikan support untuk plug-in protokol aplikasi dan meng-enable konektivitas jaringan / protokol. Service ini boleh saja dimatikan. Dampaknya adalah program seperti MSN Messenger dan Windows Messenger tidak akan berfungsi. Service ini bisa dijalankan, tetapi hanya jika menggunakan firewall, baik firewall bawaan Windows atau firewall lain. Jika tidak komputer yang terinfeksi virus ini akan mengalami celah keamanan yang serius.


2. Blok akses “safe mode”


Dalam rangka “mempertahankan” dirinya, W32/Sality.AE juga akan mencoba untuk blok akses ke mode “safe mode” sehingga user tidak dapat booting pada mode “safe mode” dengan menghapus key yang berada di lokasi di bawah ini :

· HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\SafeBoot

· HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Control\SafeBoot

· HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot


3. Injeksi file exe/com/scr


Tujuan utama dari virus ini adalah mencoba untuk menginjeksi program instalasi dan file yang mempunyai ekstensi exe/com/scr yang ada di drive C – Y terutama file hasil instalasi (file yang berada di direktori C:\Program Files) dan file-file portable (file yang langsung dapat dijalankan tanpa perlu instal), ia juga akan menginfeksi file yang mempunyai ekstensi “.exe” yang terdapat dalam list registry berikut sehingga memungkinkan virus dapat aktif secara otomatis setiap kali komputer dinyalakan.

· HKLM\Software\Microsoft\Windows\CurrentVersion\Run

· HKCU\Software\Microsoft\Windows\CurrentVersion\Run

· HKEY_CURRENT_USER\Software\Microsoft\Windows\ShellNoRoam\MUICache

File yang berhasil di injeksi biasanya ukurannya akan bertambah sekitar 68 – 80 KB dari ukuran semula. Program yang telah terinfeksi ini akan tetap dapat di jalankan seperti biasa sehingga user tidak curiga bahwa file tersebut sebenarnya telah di infeksi oleh W32/Sality.AE. Salah satu kecanggihan Sality adalah kemampuannya menginjeksi file tumpangannya sehingga ukuran file bervirus tidak seragam, jelas lebih sulit diidentifikasi dibandingkan virus lain yang menggantikan file yang ada sehingga ukuran filenya akan sama besar.

Harap berhati-hati, tidak semua program antivirus dapat membersihkan file yang sudah terinfeksi W32/Sality.AE, bisa-bisa file tersebut akan rusak setelah di scan dan di bersihkan oleh antivirus tersebut.

Tidak mau kalah dengan virus mancanegara lain, untuk memperlancar aksinya ia akan mencoba untuk melakukan koneksi ke sejumlah alamat web yang sudah ditentukan dengan tujuan untuk memanggil/mendownload trojan/virus lainnya yang di sinyalir merupakan varian dari versi sebelumnya yang memungkinkan virus ini dapat mengupdate dirinya.


4. Mengeksploitasi Default Share dan Full Sharing


W32/Sality.AE akan menyebar dengan cepat melalui jaringan dengan memanfaatkkan default share windows atau share folder yang mempunyai akses full dengan cara menginfeksi file yang mempunyai ekstensi exe/com/scr. Karena itu, Vaksincom menyarankan pengguna komputer untuk menonaktifkan Default Share (C$, D$ .. dst) dan hindari Full Sharing folder anda di jaringan.

Selain menyebar dengan menggunakan jaringan, ia juga akan memanfaatkan flash disk yakni dengan cara kopi dirinya dengan nama file acak dengan ekstensi exe/cmd/pif serta membuat file autorun.inf agar dirinya dapat aktif secara otomatis tanpa harus menjalankan file yang sudah terinfeksi virus, selain itu ia juga akan menginfeksi file yang mempunyai ekstensi exe/com/scr yang terdapat dalam flash disk tersebut.sality_html_3aa5c5b1


Cara membersihkan W32/Sality.AE


1. Putuskan hubungan komputer yang akan dibersihkan dari jaringan dan internet

2. Matikan System Restore selama proses pembersihan berlangsung.

3. Matikan Autorun dan Default Share. Silahkan download file berikut kemudian jalankan dengan cara:

o Klik kanan repair.inf

o Klik install

kill sality

4. Matikan program aplikasi yang aktif di memori agar proses pembersihan lebih cepat terutama program yang ada dalam daftar startup.

5. Sebaiknya scan dengan menggunakan removal tools dengan terlebih dahulu merubah ekstensi dari removal tools tersebut dengan ekstensi lain [contoh: CMD] agar tidak di infeksi ulang oleh W32/Sality.AE. Dalam contoh di bawah, nama file “Norman_Malware_Cleaner.exe” di rename menjadi “Norman_Malware_Cleaner.cmd” supaya tidak di infeksi Sality.

Catatan:

· Agar removal tersebut tidak terinfeksi oleh W32/Sality.AE, Sebaiknya ubah ekstensi dari removal tools tersebut menjadi ekstensi lain [contohnya: CMD] (lihat gambar 4 di atas)

· Sality.AE ini akan mencoba untuk menginfeksi file yang mempunyai ekstensi EXE dan SCR serta COM, file yang sudah berulang kali di infeksi oleh virus ini terkadang akan mengalami kerusakan jika dibersihkan oleh program antivirus, oleh karena itu jika terdapat program yang error setelah di scan oleh antivirus sebaiknya install ulang program tersebut.

PENTING !!!

Harap Backup data penting anda sebelum melakukan pembersihan virus. PT. Vaksincom tidak bertanggung jawab atas kerugian yang diakibatkan oleh proses pembersihan virus ini baik langsung maupun tidak langsung !!!

6. Agar komputer yang sudah terinfeksi W32/Sality.AE dapat booting “safe mode”, silahkan restore registry yang sudah di ubah oleh virus.

Silahkan download file berikut kemudian jalankan sesuai OS yang terinfeksi W32/Sality.AE tersebut.

file kill sality 2

7. Fix registry lain yang di ubah oleh virus, silahkan download tools berikut kemudian jalankan file tersebut dengan cara:

o Klik kanan repair.inf

o Klik install

kill sality 3

8. Restart komputer dan scan ulang dengan menggunakan removal tools untuk memastikan komputer telah bersih dari virus.

9. Untuk pembersihan optimal dan mencegah infeksi ulang sebaiknya install dan scan dengan antivirus yang dapat mendeteksi Sality dengan baik.

bisa juga gunakan Norman Malware Cleaner terbaru untuk mendeteksi dan membasmi virus Sality. Download disini.. NMC

untuk artikel lebih lengkapnya baca disini : vaksin.com

  1. March 6, 2009 at 10:52 pm

    familiar banget nih dengan sality dan autorun.inf ini adalah virus paling nge tren di kelasku.. kelar 7.1 smpn 1 bekasi.. tiap anak yg numpang nye can di laptop aku pasti terdeteksi w32/Sality.ae dan tiap flashdìsk nyimpen autorun.. ternyata sality bahaya bnget ya? soalnya tiap ku scan sality, nge deletenya ga susah2 amat.. gampang.. kebetulan make symantec.. kalo itu gimana?? ada yg salah ga?

    • March 7, 2009 at 2:52 am

      deletenya memang gampang, tapi kerusakan yang diakibatkan tidak bisa perbaiki. Sality akan merusak apapun file yg berakhiran .exe/ .scr. jadi gampangnya kalau kita koleksi program, cek dulu programnya bisa atau tidak. Kenyataannya, koleksi programku banyak yg tidak bisa digunakan, walaupun virusnya sudah hilang.. gitu..

  2. April 9, 2009 at 6:18 am

    thanks a lot… sangat bermanfaat untkku

  3. May 28, 2009 at 12:56 pm

    Makanya mas, pake Kaspersky 6 keatas.

    Khan ada fitur “Disinfect” Kalo antivirus lain, suka main delete aja.

    • May 29, 2009 at 2:56 am

      aku sudah pakai avira 9, sudah fine-fine aja kok sekarang.. thx sarannya..

  4. December 1, 2009 at 5:07 am

    ada yang bilang Norman Malware Cleaner bisa memperbaiki file2 yang terinfeksi sality, benar gak?
    kalo pcq sendiri udah langsung ta’ format ulang. coz udah gak sabar, n master2 program didalamnya udah habis semua waktu q scan dengan Avira.
    untung ja ada master yang tersimpan di dvd, jadinya tetap ada. he2 …

    • December 1, 2009 at 8:17 am

      betul.. tapi update yang pada hari itu juga.. karena kalau norman nya hasil download minggu kemarin, dipastikan tidak bisa jalan..

  1. No trackbacks yet.

Leave a Reply

Fill in your details below or click an icon to log in:

WordPress.com Logo

You are commenting using your WordPress.com account. Log Out / Change )

Twitter picture

You are commenting using your Twitter account. Log Out / Change )

Facebook photo

You are commenting using your Facebook account. Log Out / Change )

Google+ photo

You are commenting using your Google+ account. Log Out / Change )

Connecting to %s

%d bloggers like this: