kalo orang2 awam sih biasanya gak mau pusing, semua dibilang virus...
Baru-baru ini gw banyak nemuin komputer yg kena "virus" yang sama.
ciri2nya, internet jadi lemot, dan gak bisa show hidden files. ciri2 lainnya, tiap kali flashdisk yg kecolok di komputer itu, bakal mendapat hadiah file "autorun", trus icon flashdisknya berubah jadi icon folder, dll.
Setelah diselidiki, ternyata komputer itu kena worm Net-Worm.Win32.Kido.eo (Kaspersky ngedetect flashdisk yg terjangkit, tapi kayaknya gak sampe ngebersihin sourcenya)
Masi sodara ma yg namanya Win32/Conficker atau W32.Downadup. Mereka ini para keluarga malware yang mengeksploit kelemahan sistem windows Server service. Server disini bukan tipe Windowsnya yang Server (kenyataan XP dan Vista jg kena), tapi nama sebuah layanan (service) di keluarga windows yg terkait dengan sebuah service lainnya yg bernama Computer Browser.
bingung ya? coba aja pencet Ctrl+Alt+Del trus liat salah satu service bernama SVCHOST.EXE, itulah si service server yg dirusak sama keluarga malware ini.
Ciri2 komputer yg kena worm ini:
- Jaringan lemot, ya iya lah.. soalnya si kido lagi sibuk kirim2 copy dirinya ke semua pc dalam jaringan. Ud gitu nyoba bobolnya pake bruteforce lagi biar bisa masuk ke PC yang ada passwordnya, tapi kalau ada share public bisa langsung copy aja.. so, jelas aja jalur jadi padat dan koneksi jadi megap-megap.
- Ga bisa buka MyNetworkPlace/Workgroup. Sama aja soalnya SVCHOSTnya kan uda di rusakin sm si virus. Kadang sampe tewas service Servernya. Kalaupun hidup itu udah disusupi oleh si Kido.
- Sering muncul peringatan Generic Host For Win32 Service.. Nah lho ini bukan nama virus, ini laporan dari sistem windows yang menyatakan bahwa ada kerusakan pada servicenya. Jadi jgn diganti namanya jd virus Generic Host, soalnya itu cuma after effect bukan penyebab kerusakan.
- Bikin service baru dengan nama random misal msgknqd, bisa dicek dari Start>Run>services.msc. Descriptionnya kembar sama service Server (Svchost) yakni : Supports file, print, and named-pipe sharing over the network for this computer. If this service is stopped, these functions will be unavailable. If this service is disabled, any services that explicitly depend on it will fail to start. Di tempatku ada 5 service dengan nama random yang punya description serupa.
- Opsi show hidden files and folders di Folder Option dari Windows Explorer selalu gagal diaktifkan. Kalaupun nampak bisa diklik namun kalau dicek kembali pasti sudah kembali ke pilihan do not show hidden files and folders.
Sebenernya kalo ditelusuri eksploitasi service network sistem windows itu udah dari jaman dulu, salah satu casenya yang cukup santer terdengar adalah Blaster. Pihak Microsoft sudah berusaha memperbaiki dengan update patch melalui windows update, sayang ga semua orang mau dan bisa mengupdate. Lagian si tukang bikin virus juga ada aja ide barunya untuk mencari hole keamanan di sistem Windows meskipun seribukali di patch.
Cara mengatasinya:
(diambil dari sini. Meskipun mereka berbeda tapi si Kido dan Conficker cara kerjanya mirip, jadi cara membasminya jg mirip2).
Langkah2nya, pilih aja salah satu :
- Test bersihin pake MSRT (Malicious Software Removal Tools) dari microsoft di http://support.microsoft.com/kb/890830
- Kalo masi gagal juga bersihinnya, coba pake removal tools Kaspersky KidoKiller yang petunjuk download dan pemakaiannya dapat dilihat di http://support.kaspersky.com/faq/?qid=208279973
- Kalo misalnya lewat jalan diatas si Kido masi bisa balik lagi dan bahkan merusak lebih parah lagi sampai jaringan local down, Masih banyak jalan.. cuma agak ribet aja. Untuk cara manualnya bisa dilihat disini http://support.microsoft.com/kb/962007
- Tips tambahan, kalo mau melakukan proses removal, matikan dulu sementara service Server dan isolasi PC Korban dari jaringan local. Misalnya dengan mencabut kabel LANnya atau disconnect dari Wireless Hotspot. Ini untuk memastikan selama proses perbaikan tidak ada kiriman virus lagi melalui jaringan.
- Kalau udah sembuh rajin2 lah patch Windows anda, terutama yang berkaitan dengan security update.
Tapi daripada repot, cara yg udah gw pake sih yang dibawah ini, tinggal download, langsung klik. Tested on windows XP
http://data2.kaspersky-labs.com:8080/special/KidoKiller_v3.1.zip
Semoga berhasil membasmi si Kido.
Ini ada list keluarga si Kido, cara basminya ya sama2 aja :
Net-Worm.Win32.Kido.bw
Net-Worm.Win32.Kido.db
Net-Worm.Win32.Kido.fk
Net-Worm.Win32.Kido.fx
Net-Worm.Win32.Kido.fo
Net-Worm.Win32.Kido.s
Net-Worm.Win32.Kido.dh
Net-Worm.Win32.Kido.ee
Net-Worm.Win32.Kido.gh
Net-Worm.Win32.Kido.fa
Net-Worm.Win32.Kido.gy
Net-Worm.Win32.Kido.ca
Net-Worm.Win32.Kido.by
Net-Worm.Win32.Kido.if
Net-Worm.Win32.Kido.eo
Net-Worm.Win32.Kido.bx
Net-Worm.Win32.Kido.bh
Net-Worm.Win32.Kido.bg
Net-Worm.Win32.Kido.ha
Net-Worm.Win32.Kido.hr
Net-Worm.Win32.Kido.da
Net-Worm.Win32.Kido.dz
Net-Worm.Win32.Kido.cg
Net-Worm.Win32.Kido.eg
Net-Worm.Win32.Kido.eq
Net-Worm.Win32.Kido.bz
Net-Worm.Win32.Kido.do
Net-Worm.Win32.Kido.fw
Net-Worm.Win32.Kido.du
Net-Worm.Win32.Kido.cv
Net-Worm.Win32.Kido.dv
Net-Worm.Win32.Kido.dq
Net-Worm.Win32.Kido.ed
Net-Worm.Win32.Kido.em
Net-Worm.Win32.Kido.bo
Net-Worm.Win32.Kido.bk
Net-Worm.Win32.Kido.bm
Net-Worm.Win32.Kido.cs
Net-Worm.Win32.Kido.ia
Net-Worm.Win32.Kido.gg
