| Hybrid Kolab dan BitCoinMiner yang Sexy |
|
|
| Sabtu, 10 Desember 2011 14:28 |
|
Menjelang berakhir-nya tahun 2011, tentunya banyak sekali kreasi dan inovasi yang telah di-siapkan bagi setiap perusahaan maupun organisasi dalam menghadapi tantangan kedepan. Dan bahkan juga merupakan salah satu cara untuk dapat mengembangkan ide-ide baru yang positif. Dengan kreasi dan inovasi, maka akan mengurangi sifat cenderung puas dan bersifat stagnan yang justru melemahkan organisasi atau perusahaan.
Walaupun seperti itu, kadang inovasi dan kreasi juga menjadi inspirasi bagi setiap individu yang justru menjadikan-nya sebagai ide-ide baru yang cenderung mengandung hal yang negatif. Tampaknya ini yang disadari oleh para pembuat malware, pada setiap akhir ataupun awal tahun dengan mengeluarkan varian malware yang memiliki cara-cara baru dalam menginfeksi komputer korban. Salah satu nya malware yang menyebar pada awal bulan ini yang terdeteksi oleh PT. Vaksincom sebagai Trojan.Generic.KD.440xxx atau W32.Dorkbot.Bx. (lihat gambar 1)
Gambar 1, Dorkbot terdeteksi oleh Gdata Antivirus Jika sebelumnya pernah menyebar varian trojan BitCoinMiner dan trojan Kolab, maka varian ini merupakan "jelmaan baru" dari trojan BitCoinMiner yang menggunakan metode trojan Kolab. Entah apakah merupakan sebuah "merger" antara pembuat malware atau justru sebuah ide kreasi dan inovasi terbaru dari pembuat malware. Artikel BitCoinMiner pernah dibahas oleh Vaksincom pada part1 dan part2. Begitu juga untuk artikel Kolab pada part1 dan part2. DorkBot.Bx, keluarga ZBOT pencuri data dan pengirim pesan Umumnya malware ZBOT yaitu sekelompok trojan/backdoor yang dirancang untuk mencuri informasi/data dari pengguna komputer terutama hal-hal yang berhubungan dengan data pribadi keuangan khususnya yang berhubungan dengan Internet Banking. Sedangkan untuk varian trojan DorkBot.Bx merupakan salah satu varian dari malware ZBOT yang muncul pada awal bulan Desember 2011. Dan sama seperti trojan BitCoinMiner, varian DorkBot.Bx juga memiliki kemampuan mencatat informasi/data yang berhubungan dengan data pribadi seperti username, password, kartu kredit, dan lain-lain. Selain itu komputer yang sudah terinfeksi trojan pun dijadikan sebagai alat bagi pengirim tersebut untuk ikut memecahkan blok-blok kriptografi BitCoin menggunakan akun BitCoin dari si pemilik trojan tersebut Trojan DorkBot.Bx merupakan salah satu trojan yang telah di modifikasi oleh pembuat malware ZBOT dengan tujuan yang sama dengan trojan BitCoinMiner (yaitu mendapatkan uang dari BitCoin). Trojan ini juga memiliki kemiripan (untuk tidak mengatakan merupakan bagian) malware YM (ChyMine/YiMfoca, yang identik menyebar menggunakan akun YM, Skype, Gtalk, dan lain-lain) karena memiliki file dan lokasi yang sama persis dengan malware YM. Gejala & Efek Trojan DorkBot.Bx Beberapa hal yang akan di-alami jika komputer sudah terinfeksi yaitu sebagai berikut :
Sama seperti pendahulu-nya (trojan BitCoinMiner), trojan DorkBot.Bx juga akan membuat CPU anda menjadi "bolot" (100%), dan hal ini karena aktivitas dari trojan yang berusaha menembus kriptografi blok BitCoin dan mencoba aktif terus untuk melakukan pengiriman data (lihat gambar 2).
Gambar 2, CPU load tinggi karena digunakan untuk dekripsi kriptografi
Gambar 3, Paket Sent akan lebih besar dari Recieved
Sama seperti trojan BitCoinMiner, trojan DorkBot.Bx pun juga melakukan hal yang sama yaitu dengan menyembunyikan folder-folder pada USB / removable disk dan membuat sebuah shortcut palsu yang mirip nama folder tersebut. Seperti-nya tren shortcut juga menginspirasi trojan DorkBot.Bx (lihat gambar 4)
Gambar 4, Aksi Dorkbot menyembunyikan folder di USB Flash Disk
Kedua host tersebut sendiri merupakan nama lain dari server BitCoin BTCGuild (http://www.btcguild.com) yang memiliki beberapa IP yang berbeda. Untuk melakukan tersebut, trojan DorkBot berjalan dalam proses dengan menggunakan nama file "IKnowYouRWatching.exe". (lihat gambar 5)
Gambar 5, Nama prosesnya "IknowYouRWatching.exe"
Trojan DorkBot.Bx juga berusaha melakukan koneksi ke IRC/Remote Server untuk melakukan pengiriman informasi BitCoin pengguna komputer yang dibutuhkan oleh pembuat malware. Koneksi ke IRC server dilakukan pada IP dan host berikut :
Hebat-nya, untuk melakukan hal tersebut trojan DorkBot.Bx menggunakan bantuan dari Windows Explorer (dengan kata lain menumpang/mendompleng aplikasi tersebut). (lihat gambar 6)
Gambar 6, Aksi Dorkbot koneksi IRC menggunakan bantuan Explorer.exe
Agar mempermudah aksi-nya, trojan DorkBot.Bx juga melakukan download beberapa file malware tertentu dari IRC/Remote Server agar tetap terupdate dan tidak mudah dikenali oleh antivirus. File malware yang berbeda-beda inilah yang kadang membuat antivirus sulit mendeteksi keberadaan trojan DorkBot.Bx.
Pada dasarnya, Certificate Authority (CA) digunakan pada transaksi pembayaran online seperti bank, paypal, dan ribuan situs lain yang menggunakan protokol SSL. Dengan mendownload file CA, pembuat malware ingin memastikan bahwa komputer korban yang terinfeksi sudah memiliki CA yang terupdate sehingga dapat melakukan transaksi BitCoin dengan aman (seperti mengirim poin BitCoin yang sudah didapat oleh komputer korban ke pemilik trojan, dan sebagainya). Trojan DorkBot.Bx mendownload Certificate Authority (CA) pada link berikut :
Tujuan utama dari trojan DorkBot.Bx adalah mendapatkan informasi dari pengguna komputer yang sudah terinfeksi. Untuk melakukan hal tersebut, trojan DorkBot.Bx mengirimkan informasi kepada beberapa IP/hostname berikut :
Trojan DorkBot.Bx juga membuka berbagai port pada komputer korban agar dapat dengan mudah terkoneksi oleh IRC/Remote Server, serta melakukan berbagai aksi dengan leluasa. Beberapa port yang teridentifikasi yaitu sebagai berikut :
Tidak tertutup kemungkinan port-port lain pun akan digunakan oleh trojan DorkBot.Bx. File Trojan DorkBot.Bx Sama seperti trojan BitCoinMiner, Trojan DorkBot.Bx juga dibuat menggunakan bahasa pemrograman C++. Hanya saja tampak perbedaan dari segi icon yang sudah berubah walaupun sama-sama memiliki ukuran yang ukuran yang berbeda-beda. Berikut ciri-ciri file trojan DorkBot.Bx sebagai berikut :
Gambar 7, Icon Dorkbot menggunakan gambar sexy Jika trojan DorkBot.Bx sudah menginfeksi, maka akan membuat beberapa file sebagai berikut :
File [1].exe dan [angka_acak].exe merupakan file Winrar SFX archive yang saat dijalankan akan meng-extract file malware lain yaitu :
File "Demokratska[angka].exe" tersebut jika dijalankan akan meng-extract file malware lain yaitu :
Selain itu, trojan DorkBot.Bx akan mendownload varian malware lain yaitu pada :
Dan pada USB/Removable drive juga akan membuat beberapa file yaitu :
Modifikasi Registry Perubahan registry yang dilakukan oleh trojan DorkBot.Bx antara lain sebagai berikut :
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run [nama_acak] = C:\ Documents and Settings\[UserName]\Application Data\[nama_acak].exe
HKEY_CURRENT_USER\Software\WinRAR SFX C:\Documents and Settings%%UserName%%Start Menu%Programs%Startup = C:\Documents and Settings\[UserName]\Start Menu\Programs\Startup C%%Documents and Settings%%UserName%%Application Data%PickaVamMaterina2 = C:\ Documents and Settings\[UserName]\Application Data\PickaVamMaterina2
Mengadopsi Facebook Chat Beberapa metode yang dilancarkan oleh trojan DorkBot.Bx yaitu sebagai berikut :
Jika pengguna menjalankan link URL tersebut, maka akan men-download file yang menggunakan nama file dan icon yang cukup "sexy". (lihat gambar 9)
Gambar 9, File dengan nama SexyPic dan Icon gambar sexy digunakan untuk memancing korbannya menjalankan file.
Pembersihan trojan DorkBot.Bx
Lakukan langkah-langkah berikut :
Lakukan langkah-langkah berikut :
Norman Malware Cleaner http://normanasa.vo.llnwd.net/o29/public/Norman_Malware_Cleaner.exe
Gambar 11, Gunakan Norman Malware Cleaner untuk membersihkan Dorkbot dari sistem komputer anda
Lakukan langkah-langkah berikut :
[Version] Signature="$Chicago$" Provider=Vaksincom Oyee
[DefaultInstall] AddReg=UnhookRegKey DelReg=del
[UnhookRegKey] HKCU, Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced, ShowSuperHidden,0x00010001,1 HKCU, Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced, SuperHidden,0x00010001,1 HKCU, Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced, HideFileExt,0x00010001,0 HKLM, SOFTWARE\CLASSES\batfile\shell\open\command,,,"""%1"" %*" HKLM, SOFTWARE\CLASSES\comfile\shell\open\command,,,"""%1"" %*" HKLM, SOFTWARE\CLASSES\exefile\shell\open\command,,,"""%1"" %*" HKLM, SOFTWARE\CLASSES\piffile\shell\open\command,,,"""%1"" %*" HKLM, SOFTWARE\CLASSES\regfile\shell\open\command,,,"regedit.exe "%1"" HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon, Shell, 0, "Explorer.exe HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon, Userinit, 0, C:\WINDOWS\System32\userinit.exe
[del] HKCU, Software\WinRAR SFX
Lakukan langkah-langkah berikut :
http://www.microsoft.com/technet/security/Bulletin/MS10-046.mspx
Sumber : Vaksincom |



















