P. 1
cara-basmi-virus-sality-

cara-basmi-virus-sality-

|Views: 105|Likes:
Dipublikasikan oleh Fariz Rengga

More info:

Published by: Fariz Rengga on Feb 24, 2012
Hak Cipta:Attribution Non-commercial

Availability:

Read on Scribd mobile: iPhone, iPad and Android.
download as PDF, TXT or read online from Scribd
See more
See less

02/24/2012

pdf

text

original

Cara Basmi Virus Sality M Variant - free_all75

Page 1 of 16

fre e_ al l7 5
Navigasi
Beranda 19 Photoshop Tutorials 20 BAackground and Wallpapers 20 Photoshop pdf 50 Photoshop Action 7 Ebook Design Graphics 7 Ebook Design Graphics Add-ons Firefox Artikel Shvoong Browser And Plugin Cara Basmi Virus Sality M Variant Cara Upgrade Windows XP ke Windows 7 Design Grafis Popular Desktop Backgrounds Documents DOWNLOAD GRATIS Download Lagu Manado Gunawan dan Sheilla Marcella

Search web

Cara Basmi Virus Sality M Variant
W32/Sality.AE Virus nomor 1 di Indonesia, injeksi file exe/com/scr Kalau Conficker dapat dikatakan sebagai worm nomor satu di Indonesia, maka predikat virus yang paling merepotkan dan paling banyak ditemui Vaksincom di Indonesia pantas di sandang oleh Sality. Virus yang disinyalir berasal dari Taiwan / Cina ini secara meyakinkan menempati ranking pertama dalam infeksi virus yang diterima oleh Vaksincom bersama-sama dengan Conficker. Memang menyebalkan jika semua program kita ikut dimakan oleh virus [di infeksi], disamping sulit dalam memberantas virusnya terkadang juga file yang sudah di injeksi tersebut tidak dapat digunakan alias rusak setelah di scan dan dibersihkan oleh antivirus, alhasil harus reinstall semua program yang error atau download ulang file yang sudah di injenksi tersebut. Salah satu virus yang akan menginjeksi file exe/com/scr ini adalah W32/Sality.AE (lihat gambar 1)

http://sites.google.com/site/freeall75/cara-basmi-virus-sality-m

19/05/2011

AE akan bertambah besar beberapa KB dan file yang sudah terinfeksi W32/Sality. W32/Sality. Untuk blok task manager atau Registry tools.com/site/freeall75/cara-basmi-virus-sality-m 19/05/2011 .AE ini akan membuat string pada registry berikut: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\system DisableRegistryTools DisableTaskMgr http://sites.AE dengan baik Ukuran file yang sudah terinfeksi W32/Sality.google.free_all75 Page 2 of 16 lagu Manado Isty Julistry Nova Sondak Efek Pendar GarisGaris Cahaya Free Download Photoshop CS2 FREE WARE : FONT TOOLS FREEWARE PHOTO EDITING Game Key Revealer Header Header icon ICON EXTRACTOR Kesehatan Kode Error Foto Copy Canon LAYOUT 6030 |6230 | 6035 Lagu Kolintang Manado LAYOUT 6030 |6230 | 6035 Magic Face Show Download Messaging And Chat MOTORISTIK MP3 Lagu manado my header Photoshop Tutorial Efek Dream Plugin Photoshop Gambar 1.AE ini masih dapat di jalankan seperti biasa. Biasanya virus ini akan mencoba untuk blok program antivirus atau removal tools saat dijalankan serta mencoba untuk blok task manager atau “registry editor” Windows. Untuk mempermudah dalam proses penyebarannya selain memanfaatkan “File Sharing” dan “Default Share” virus ini juga akan memanfaatkan media Flash Disk dengan cara membuat file acak yang mempunyai ekstensi exe/com/scr/pif serta menambahkan file autorun.inf yang memungkinkan virus dapat aktif secara otomatis setiap kali user mengakses Flash Disk.Cara Basmi Virus Sality M Variant . Norman Security Suite dapat mendeteksi Sality.

dll C:\Windows\system32\oledsp32. ia akan mendekrip dirinya dan mencoba untuk kopi beberapa file *. sality juga akan membuat file *.dll C:\Windows\system32\wmimgr32.com/site/freeall75/cara-basmi-virus-sality-m 19/05/2011 .dll (acak) file DLL kemudian akan menginjeksi file lain yang aktif di memori serta file lain yang terdapat di komputer dan jaringan (file sharing) serta menginfeksi file *.dll C:\Windows\system32\olemdb32.free_all75 Page 3 of 16 Recovery Photo TEKS GENERATOR THEMES BACKGROUNDS Upgrade from Windows XP to Windows 7 Wedding Album Templates PSD Windows Media Download Windows XP Feuture Drop Down Menu Maker YAHOO Sitemap Pada saat file yang terinfeksi W32/Sality.exe yang terdapat dalam list registry berikut sehingga memungkinkan virus dapat aktif secara otomatis setiap kali komputer dinyalakan.dll Selain membuat file DLL.4476822 bdss BGLiveSvc BlackICE CAISafe InoRPC InoRT InoTask ISSVC KPF4 LavasoftFirewall LIVESRV McAfeeFramework McShield McTaskManager navapsvc http://sites.sys [acak] di direktori “C:\Windows\system32 \drivers” [contoh: kmionn.Cara Basmi Virus Sality M Variant .AE.google.dll yang akan di drop oleh W32/Sality.sys] Blok Antivirus dan software security Seperti yang sudah dijelaskan di atas bahwa untuk mempermudah proses penyebaran ia juga akan mencoba untuk mematikan proses yang berhubungan dengan program security khususnya antivirus dengan cara mematikan proses yang mempunyai nama dibawah ini: ALG aswUpdSv avast! Antivirus avast! Mail Scanner avast! Web Scanner AVP BackWeb Plug-in . C:\Windows\system32\syslib32.dll C:\Windows\system32\wcimgr32.AE. HKLM\Software\Microsoft\Windows\CurrentVersion\Run HKCU\Software\Microsoft\Windows\CurrentVersion\Run HKEY_CURRENT_USER\Software\Microsoft\Windows\ShellNoRoam\MUICache Berikut beberapa contoh file *.

free_all75 Page 4 of 16 ccEvtMgr ccProxy ccSetMgr F-Prot Antivirus Update Monitor fsbwsys FSDFWD F-Secure Gatekeeper Handler Starter fshttps FSMA PAVSRV PcCtlCom PersonalFirewal PREVSRV ProtoPort Firewall service PSIMSVC RapApp SmcService SNDSrvc SPBBCSvc WebrootDesktopFirewallDataService NOD32krn NPFMntor NSCService Outpost Firewall main module OutpostFirewall PAVFIRES PAVFNSVR PavProt PavPrSrv Symantec Core LC Tmntsrv TmPfw tmproxy UmxAgent UmxCfg UmxLU UmxPol vsmon VSSERV WebrootFirewall XCOMM Selain mematikan proses antivirus di atas.com/site/freeall75/cara-basmi-virus-sality-m 19/05/2011 . ia juga akan berupaya untuk blok agar user tidak dapat mengakses web dari beberapa antivirus berikut: Cureit Drweb Onlinescan Spywareinfo Ewido Virusscan Windowsecurity Spywareguide Bitdefender http://sites.Cara Basmi Virus Sality M Variant .google.

contoh : abp470n5] HKEY_CURRENT_USER\Software\[USER NAME]914 HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001 \Enum\Root\LEGACY_WMI_MFC_TPSHOKER_80 HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_IPFILTERDRIVER Selain itu ia juga akan mencoba untuk merubah beberapa string registry Windows Firewall berikut dengan menambahkan value dari 0 menjadi 1: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center AntiVirusDisableNotify AntiVirusOverride FirewallDisableNotify FirewallOverride UacDisableNotify UpdatesDisableNotify dan membuat key “SVC” serta string berikut dengan value 1 http://sites.AE juga akan mencoba untuk merubah regisrty berikut: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Setting\"GlobalUserOffline" = "0" HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\system\"EnableLUA" = "0" HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\xxx [xxx adalah acak.com/site/freeall75/cara-basmi-virus-sality-m 19/05/2011 .free_all75 Page 5 of 16 Panda software Agnmitum Virustotal Sophos Trend Micro Etrust.google.com Symantec McAfee F-Secure Eset.Cara Basmi Virus Sality M Variant .com Kaspersky W32/Sality.

Program yang telah terinfeksi ini akan tetap dapat di jalankan seperti biasa sehingga user tidak curiga bahwa file tersebut sebenarnya telah di infeksi oleh W32/Sality. Service ini boleh saja dimatikan. W32/Sality.free_all75 Page 6 of 16 HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Svc AntiVirusDisableNotify AntiVirusOverride FirewallDisableNotify FirewallOverride UacDisableNotify UpdatesDisableNotify Tak cuma itu W32/s\Sality. Salah satu kecanggihan Sality adalah http://sites.AE. baik firewall bawaan Windows atau firewall lain.Y terutama file hasil instalasi (file yang berada di direktori C:\Program Files) dan file-file portable (file yang langsung dapat dijalankan tanpa perlu instal).Cara Basmi Virus Sality M Variant . ia juga akan menginfeksi file yang mempunyai ekstensi “. ALG atau Application Layer Gateway Service adalah services yang memberikan support untuk plug-in protokol aplikasi dan meng-enable konektivitas jaringan / protokol.com/site/freeall75/cara-basmi-virus-sality-m 19/05/2011 .AE juga akan menghapus key “HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ALG”.exe” yang terdapat dalam list registry berikut sehingga memungkinkan virus dapat aktif secara otomatis setiap kali komputer dinyalakan. Blok akses “safe mode” Dalam rangka “mempertahankan” dirinya. tetapi hanya jika menggunakan firewall. Service ini bisa dijalankan.AE juga akan mencoba untuk blok akses ke mode “safe mode” sehingga user tidak dapat booting pada mode “safe mode” dengan menghapus key yang berada di lokasi di bawah ini : HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\SafeBoot HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Control\SafeBoot HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot Injeksi file exe/com/scr Tujuan utama dari virus ini adalah mencoba untuk menginjeksi program instalasi dan file yang mempunyai ekstensi exe/com/scr yang ada di drive C .80 KB dari ukuran semula. Jika tidak komputer yang terinfeksi virus ini akan mengalami celah keamanan yang serius. HKLM\Software\Microsoft\Windows\CurrentVersion\Run HKCU\Software\Microsoft\Windows\CurrentVersion\Run HKEY_CURRENT_USER\Software\Microsoft\Windows\ShellNoRoam\MUICache File yang berhasil di injeksi biasanya ukurannya akan bertambah sekitar 68 . Dampaknya adalah program seperti MSN Messenger dan Windows Messenger tidak akan berfungsi.google.

ru/[sensor] http://sites.w.lt/l[sensor] http://lpbmx. untuk memperlancar aksinya ia akan mencoba untuk melakukan koneksi ke sejumlah alamat web yang sudah ditentukan dengan tujuan untuk memanggil/mendownload trojan/virus lainnya yang di sinyalir merupakan varian dari versi sebelumnya yang memungkinkan virus ini dapat mengupdate dirinya.eu.mass. Harap berhati-hati.su.info/home[xxx] [http://]kukutrustnet987. [http://]pedmeo222nb.info [http://]bmakemegood24. bisa-bisa file tersebut akan rusak setelah di scan dan di bersihkan oleh antivirus tersebut.info [http://]buynvf96.co.ru/[sensor] http://bjerm.pl [http://]www.kjwre9fqwieluoi. jelas lebih sulit diidentifikasi dibandingkan virus lain yang menggantikan file yang ada sehingga ukuran filenya akan sama besar.net [http://]bxxxl-cash.info [http://]89.info/home[xxx] [http://]kukutrustnet777.info [http://]kjwre77638dfqwieuoi.154/tes[xxx] [http://]oceaninfo.net [http://]btrn-cash.info [http://]www.hc.free_all75 Page 7 of 16 kemampuannya menginjeksi file tumpangannya sehingga ukuran file bervirus tidak seragam. tidak semua program antivirus dapat membersihkan file yang sudah terinfeksi W32/Sality.AE.com [http://]bperfectchoice1.info [http://]pzrk.67.net [http://]bmoney-frn.info/home[xxx] [http://]kukutrustnet888.interia.google.com/site/freeall75/cara-basmi-virus-sality-m 19/05/2011 .net [http://]balsfhkewo7i487fksd.dist.ru [http://]technican.kr/picas[xxx] [http://]kukutrustnet777. Tidak mau kalah dengan virus mancanegara lain.info http://mattfoll.net [http://]bclr-cash.net [http://]bddr-cash.pl/[sensor] http://st1.interia.119.com [http://]bcash-ddt.info [http://]bpowqbvcfds677.Cara Basmi Virus Sality M Variant .kjwre9fqwieluoi.

[sensor] Mengeksploitasi Default Share dan Full Sharing W32/Sality. Selain menyebar dengan menggunakan jaringan. Selain itu Sality.free_all75 Page 8 of 16 http://SOSiTE_AVERI_SOSiTEEE. (lihat gambar 2 dan 3) Gambar 2.ini sebelum di ubah oleh W32/Sality.inf agar dirinya dapat aktif secara otomatis tanpa harus menjalankan file yang sudah terinfeksi virus. ia juga akan memanfaatkan flash disk yakni dengan cara kopi dirinya dengan nama file acak dengan ekstensi exe/cmd/pif serta membuat file autorun. dimana xxx menunjukan karakter acak ke dalam file C:\Windows\system. Karena itu. D$ . dst) dan hindari Full Sharing folder anda di jaringan.AE http://sites. selain itu ia juga akan menginfeksi file yang mempunyai ekstensi exe/com/scr yang terdapat dalam flash disk tersebut.AE juga akan menambahkan string [MCIDRV_VER] dan DEVICEMB=xxx.ini. Vaksincom menyarankan pengguna komputer untuk menonaktifkan Default Share (C$..Cara Basmi Virus Sality M Variant .com/site/freeall75/cara-basmi-virus-sality-m 19/05/2011 .google.AE akan menyebar dengan cepat melalui jaringan dengan memanfaatkkan default share windows atau share folder yang mempunyai akses full dengan cara menginfeksi file yang mempunyai ekstensi exe/com/scr. File system.

(lihat gambar 4) http://sites.google.ini setelah di ubah oleh W32/Sality.inf Klik install http://www. 3.html?dirPwdVerified=feea1d94 1.free_all75 Page 9 of 16 Gambar 3. Sebaiknya scan dengan menggunakan removal tools dengan terlebih dahulu merubah ekstensi dari removal tools tersebut dengan ekstensi lain [contoh: CMD] agar tidak di infeksi ulang oleh W32/Sality. nama file “Norman_Malware_Cleaner. Matikan program aplikasi yang aktif di memori agar proses pembersihan lebih cepat terutama program yang ada dalam daftar startup.exe” di rename menjadi “Norman_Malware_Cleaner.4shared.com/file/82762498/f5dc1edd/repair. Matikan System Restore selama proses pembersihan berlangsung. Silahkan download file berikut kemudian jalankan dengan cara: Klik kanan repair. Matikan Autorun dan Default Share. Putuskan hubungan komputer yang akan dibersihkan dari jaringan dan internet 2. Dalam contoh di bawah. 2.cmd” supaya tidak di infeksi Sality.Cara Basmi Virus Sality M Variant .AE.AE Cara membersihkan W32/Sality.AE 1.com/site/freeall75/cara-basmi-virus-sality-m 19/05/2011 . File system.

cmd”. Catatan: http://sites.exe” yang telah di rename ekstensinya menjadi “Norman_Malware_Cleaner. Download Norman Malware Cleaner terbaru dari “ http://download. kotak biru Selalu gunakan Norman Malware Cleaner terbaru untuk membersihkan dan membasmi virus baru.no/public/Norman_Malware_Cleaner.exe Gambar 5.Cara Basmi Virus Sality M Variant . Gunakan Norman Malware Cleaner untuk mendeteksi dan membasmi Sality.com/site/freeall75/cara-basmi-virus-sality-m 19/05/2011 .norman.google.free_all75 Page 10 of 16 Gambar 4. File “Norman_Malware_Cleaner.

silahkan restore registry yang sudah di ubah oleh virus.Cara Basmi Virus Sality M Variant .AE dapat booting “safe mode”. PT.AE tersebut.free_all75 Page 11 of 16 Agar removal tersebut tidak terinfeksi oleh W32/Sality.html?dirPwdVerified=3b1f2fa9 1. Silahkan download file berikut kemudian jalankan sesuai OS yang terinfeksi W32/Sality. Restart komputer dan scan ulang dengan menggunakan removal tools untuk memastikan komputer telah bersih dari virus.AE. Fix registry lain yang di ubah oleh virus.google. ENGLISH VERSION http://sites. Agar komputer yang sudah terinfeksi W32/Sality.inf Klik install http://www. silahkan download tools berikut kemudian jalankan file tersebut dengan cara: Klik kanan repair. Untuk pembersihan optimal dan mencegah infeksi ulang sebaiknya install dan scan dengan antivirus yang dapat mendeteksi Sality dengan baik. http://www.4shared.AE ini akan mencoba untuk menginfeksi file yang mempunyai ekstensi EXE dan SCR serta COM. PENTING !!! Harap Backup data penting anda sebelum melakukan pembersihan virus.htmldirPwdVerified=feea1d94 1. oleh karena itu jika terdapat program yang error setelah di scan oleh antivirus sebaiknya install ulang program tersebut. Vaksincom tidak bertanggung jawab atas kerugian yang diakibatkan oleh proses pembersihan virus ini baik langsung maupun tidak langsung !!! 1.4shared. file yang sudah berulang kali di infeksi oleh virus ini terkadang akan mengalami kerusakan jika dibersihkan oleh program antivirus.com/site/freeall75/cara-basmi-virus-sality-m 19/05/2011 . 2. Sebaiknya ubah ekstensi dari removal tools tersebut menjadi ekstensi lain [contohnya: CMD] (lihat gambar 4 di atas) Sality.com/file/82874724/f485f1dd/repair.com/file/82761423/934fb170/_2__Sality.

Update the virus definitions. 4. we recommend that you temporarily turn off System Restore. Also. Windows Me/XP uses this feature.com/site/freeall75/cara-basmi-virus-sality-m 19/05/2011 . read the following instructions.AA [Computer Associates]. Windows prevents outside programs. worm.AE .Z [Computer Associates].Sality. a virus scan may detect a threat in the System Restore folder even though you have removed the threat.Removal Risk Level 1: Very Low Also Known As: TROJ_AGENT. or Trojan on the computer.Cara Basmi Virus Sality M Variant .344 bytes Systems Affected: Windows 2000. Therefore.XOO [Trend]. 2. to restore the files on your computer in case they become damaged. Run a full system scan. 1. To disable System Restore (Windows Me/XP) If you are running Windows Me or Windows XP. For specific details on each of these steps.AA [F-Secure] Type: Virus Infection Length: 57. antivirus programs or tools cannot remove threats in the System Restore folder. 3. which is enabled by default. If a virus. System Restore may back up the virus. from modifying System Restore. W32/Sality. worm. even after you have cleaned the infected files from all the other locations.AG [Panda Software]. or Trojan infects a computer. 1. System Restore has the potential of restoring an infected file on your computer. Delete any values added to the registry. including antivirus programs.google. As a result. Windows XP The following instructions pertain to all current and recent Symantec antivirus products. or one of the following articles: How to disable or enable Windows Me System Restore http://sites. Win32/Sality. Sality. including the Symantec AntiVirus and Norton AntiVirus product lines. Disable System Restore (Windows Me/XP). For instructions on how to turn off System Restore. Win32/Sality. Windows NT.free_all75 Page 12 of 16 W32. read your Windows documentation.ae [McAfee]. W32/Sality.

com/site/freeall75/cara-basmi-virus-sality-m 19/05/2011 . You should download the definitions from the Symantec Security Response Web site and manually install them. For additional information.0. 2. Symantec AntiVirus Corporate Edition 10. These products include newer technology. If you use Norton AntiVirus 2006. There are two ways to obtain the most recent virus definitions: Running LiveUpdate.Cara Basmi Virus Sality M Variant . http://sites. For Norton AntiVirus consumer products: Read the document: How to configure Norton AntiVirus to scan all files. 3. The latest Intelligent Updater virus definitions can be obtained here: Intelligent Updater virus definitions. Symantec AntiVirus Corporate Edition 9. LiveUpdate definitions are updated weekly. LiveUpdate definitions are updated daily. To run a full system scan 1.google. Start your Symantec antivirus program and make sure that it is configured to scan all the files. see the Microsoft Knowledge Base article: Antivirus Tools Cannot Clean Infected Files in the _Restore Folder (Article ID: Q263455). when definitions are updated more often. If you use Norton AntiVirus 2005. which is the easiest way to obtain virus definitions. Downloading the definitions using the Intelligent Updater: The Intelligent Updater virus definitions are posted daily. and an alternative to disabling Windows Me System Restore. reenable System Restore by following the instructions in the aforementioned documents. or newer products. To update the virus definitions Symantec Security Response fully tests all the virus definitions for quality assurance before they are posted to our servers. For detailed instructions read the document: How to update virus definition files using the Intelligent Updater.0. or earlier products.free_all75 Page 13 of 16 How to turn off or turn on Windows XP System Restore Note: When you are completely finished with the removal procedure and are satisfied that the threat has been removed. The exception is major outbreaks.

3.com/site/freeall75/cara-basmi-virus-sality-m 19/05/2011 . 4. Note: If the registry editor fails to open the threat may have modified the registry to prevent access to the registry editor. Run a full system scan. The messages displayed may be similar to the following: Title: [FILE PATH] Message body: Windows cannot find [FILE NAME]. you may need to stop the risk from running in order to remove it. You can ignore these messages and click OK. Type regedit 3. read the document. Incorrect changes to the registry can result in permanent data loss or corrupted files. Security Response has developed a tool to resolve this problem. For instructions refer to the document: How to make a backup of the Windows registry. To delete the value from the registry Important: Symantec strongly recommends that you back up the registry before making any changes to it. and then try again. Make sure you typed the name correctly. Navigate to and delete the following registry entry: HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001 http://sites.Cara Basmi Virus Sality M Variant . How to start the computer in Safe Mode. These messages will not appear when the computer is restarted after the removal instructions have been fully completed. If any files are detected. For instructions. 1. restart the computer in Normal mode and proceed with the next section. Warning messages may be displayed when the computer is restarted. 2. To search for a file. Click Start > Run. Important: If you are unable to start your Symantec antivirus product or the product reports that it cannot delete a detected file.google. 4. and then continue with the removal. 2. Download and run this tool. since the threat may not be fully removed at this point. run the scan in Safe mode. To do this. run the scan again. After the files are deleted. and then click Search.free_all75 Page 14 of 16 For Symantec AntiVirus Enterprise products: Read the document: How to verify that a Symantec Corporate antivirus product is set to scan all files. click the Start button. Once you have restarted in Safe mode. Modify the specified subkeys only. Click OK. follow the instructions displayed by your antivirus program.

Note: If the risk creates or modifies registry subkeys or entries under HKEY_CURRENT_USER.com/site/freeall75/cara-basmi-virus-sality-m 19/05/2011 . Exit the Registry Editor. if required: HKEY_CURRENT_USER\System\CurrentControlSet\Control\SafeBoot HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Ext\Stats HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Ext\Stats HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects 8. if required: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Setting\"GlobalUserOffline" = "0" HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\system\"EnableLUA" = "0" 7. To ensure that all http://sites. Restore the following registry entries to their previous values. it is possible that it created them for every user on the compromised computer. Restore registry entries under the following registry subkeys to their previous values.google.free_all75 Page 15 of 16 \Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List\"[INFECTED FILE]" = "[INFECTED FILE]:*:Enabled:ipsec" 5.Cara Basmi Virus Sality M Variant . Navigate to and delete the following registry subkeys: HKEY_CURRENT_USER\Software\[USER NAME]914 HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001 \Enum\Root\LEGACY_WMI_MFC_TPSHOKER_80 HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_IPFILTERDRIVER 6.

google.Cara Basmi Virus Sality M Variant . Sign in Recent Site Activity Terms Report Abuse Print page | Powered by Google Sites http://sites.com/site/freeall75/cara-basmi-virus-sality-m 19/05/2011 .free_all75 Page 16 of 16 registry subkeys or entries are removed or restored. log on using each user account and check for any HKEY_CURRENT_USER items listed above.

You're Reading a Free Preview

Mengunduh
scribd
/*********** DO NOT ALTER ANYTHING BELOW THIS LINE ! ************/ var s_code=s.t();if(s_code)document.write(s_code)//-->