Minggu, 05 Oktober 2008

7 LANGKAH MENGHILANGKAN VIRUS RIEYSHA

"Virus rieysha adalah virus lokal yang diduga berasal dari Yogyakarta. Terdeteksi sebagai W32/Autorun.FCN, virus ini dibuat dengan bahasa pemrograman Borland Delphi 6.0 dan menggunakan icon TXT (text document)".

Virus rieysha adalah virus lokal yang diduga berasal dari Yogyakarta. Terdeteksi sebagai W32/Autorun.FCN, virus ini dibuat dengan bahasa pemrograman Borland Delphi 6.0 dan menggunakan icon TXT (text document).

Rieysha akan memunculkan pesan setiap kali komputer dinyalakan atau pada saat user membuka file berekstensi .TXT, .BAT, .DOC atau .INI, yang salah satu isi pesannya: "Sayang Kapan Kamu Balik Ke Indonesia? Apa Kamu Kembali Dengan Hatimu Yang Dulu?"

Untuk membersihkannya, simak langkah-langkah berikut ini:

1. Matikan System Restore selama proses pembersihan.

2. Matikan proses virus yang sedang aktif dimemori. Untuk mematikan proses ini anda dapat menggunakan tools pengganti task manager seperti "Curr Process", kemudian matikan proses yang mempunyai icon "txt".

3. Perbaiki registry Windows dengan membuat script berikut pada program notepad, kemudian simpan dengan nama repair.inif. Jalankan file tersebut dengan cara: klik kanan repair.inf, lalu klik Install.

Sebaiknya buat file repair.inf di komputer lain yang tidak terinfeksi virus agar virus tidak kembali aktif atau pada program wordpad.


[Version]
Signature="$Chicago$"
Provider=Vaksincom Oyee

[DefaultInstall]
AddReg=UnhookRegKey
DelReg=del

[UnhookRegKey]
HKLM, SoftwareCLASSESbatfileshellopencommand,,,"""%1"" %*"
HKLM, SoftwareCLASSEScomfileshellopencommand,,,"""%1"" %*"
HKLM, SoftwareCLASSESexefileshellopencommand,,,"""%1"" %*"
HKLM, SoftwareCLASSESpiffileshellopencommand,,,"""%1"" %*"
HKLM, SoftwareCLASSESregfileshellopencommand,,,"regedit.exe "%1""
HKLM, SoftwareCLASSESscrfileshellopencommand,,,"""%1"" %*"
HKLM, SOFTWAREMicrosoftWindows NTCurrentVersionWinlogon, Shell,0, "Explorer.exe"
HKLM, SYSTEMControlSet001ControlSafeBoot, AlternateShell,0, "cmd.exe"
HKLM, SYSTEMControlSet002ControlSafeBoot, AlternateShell,0, "cmd.exe"
HKLM, SYSTEMCurrentControlSetControlSafeBoot, AlternateShell,0, "cmd.exe"
HKLM, SOFTWAREMicrosoftWindows NTCurrentVersion, RegisteredOrganization,0, "Organization"
HKLM, SOFTWAREMicrosoftWindows NTCurrentVersion, RegisteredOwner ,0, "Owner"
HKCU, Control PanelInternational, s1159,0, "AM"
HKCU, Control PanelInternational, s2359,0, "PM"
HKCU, SoftwareMicrosoftInternet ExplorerMain, Start Page,0, "about:blank"
HKLM, SOFTWAREClasses.sys,,,"sysfile"
HKLM, SOFTWAREClasses.doc,,,"word.document.8"
HKLM, SOFTWAREClasses.bat,,,"batfile"
HKLM, SOFTWAREClasses.ini,,,"inifile"
HKLM, SOFTWAREClasses.dll,,,"dllfile"
HKCU, SoftwareMicrosoftWindowsCurrentVersionPoliciesexplorer, NoDriveTypeAutoRun,0x00010001,255

[del]

HKLM, SOFTWAREMicrosoftWindowsCurrentVersionrun, RunDll
HKLM, SOFTWAREMicrosoftWindowsCurrentVersionRunServices, Windll
HKCU, SoftwareMicrosoftWindowsCurrentVersionPolicies, NoClose
HKCU, SoftwareMicrosoftWindowsCurrentVersionPoliciesexplorer, NoClose
HKCU, SoftwareMicrosoftWindowsCurrentVersionPoliciesexplorer, NoDrives
HKCU, SoftwareMicrosoftWindowsCurrentVersionPoliciesexplorer, NoFind
HKCU, SoftwareMicrosoftWindowsCurrentVersionPoliciesexplorer, NoFolderOptions
HKCU, SoftwareMicrosoftWindowsCurrentVersionPoliciesexplorer, NoRun
HKCU, SoftwareMicrosoftWindowsCurrentVersionPoliciesexplorer, NoViewOnDrive
HKCU, SoftwareMicrosoftWindowsCurrentVersionPoliciesSystem, DisableCMD
HKCU, SoftwareMicrosoftWindowsCurrentVersionPoliciesSystem, DisableRegistryTools
HKCU, SoftwareMicrosoftWindowsCurrentVersionPoliciesSystem, DisableTaskMgr
HKCU, SoftwareMicrosoftWindowsCurrentVersionExplorerAdvanced, ShowSuperHiden
HKCU, SOFTWAREClassesexefile, Default

Catatan:

Pada saat menyimpan file repair.inf pada program wordpad, pada kolom "save as type" pilih "Text Document".

4. Hapus file virus dengan terlebih dahulu menampilkan file yang tersebunyi agar proses pencarian file lebih optimal. Jika folder option atau drive master (c:) belum tampil, logoff komputer terlebih dahulu.

C:Program Files

* RunDll.exe
* KenanganJogja.exe

CWINDOWSrieysha.exe
C:Jadwal_Manggung.exe
C:PesanBuatKekasih.bat
C:rieysha.exe
C:Windows

* pesan.txt
* rieysha.exe

C:Windowssystem32

* Rahasiaku_Pacarku.exe
* DaftarHacker_Blacklist.exe
* Cerita_Panas_Mendebarkan.exe
* Pesanku.doc
* SuratCinta.exe
* Autorun.inf
* RieyshaAnakJogja.exe
* Sampah.txt
* notepad.exe

CWINDOWSsystem32Restorepesan1.txt
CWINDOWSsystem

* psene_seng_gawe.rtf
* rieysha.exe
* Jogja_virus_maker.exe

DDiaryRieysha.exe
D:Puisi.txt
ECatatanTugas.exe
H:CeritaDewasa.exe
G:CatatanML.exe
KCeritaML.exe

5. Cari file rieysha_anak_jogja.txt, kemudian rename menjadi MSVBVM60.DLL, setelah itu copy file tersebut ke direktori "C:Windowssystem32".

6. Ubah nama file "C:Windowsbacaan_anak_tk.txt" atau "C:Windows bacaanHot.txt" (pilih salah satu) menjadi C:Windowsnotepad.exe. Kemudian ubah juga nama file "C:WindowsReadMe.txt" menjadi "C:Windowscmd.exe"

7. Untuk pembersihan optimal, gunakan antivirus yang sudah mampu mendeteksi dan membasmi virus ini dengan baik.

Tidak ada komentar:

Bookmarks

Blogs and More - Plugboard My Zimbio

Add to Google Reader or Homepage

Add to Pageflakes

Add to Google Reader or Homepage

Subscribe in Bloglines

Add to Plusmo

Add to Technorati Favorites blogarama - the blog directory Display Pagerank DigNow.org Computer Blogs - BlogCatalog Blog Directory free counters Buy Reviews