hola readers..
postingan ane malam ini adalah tentang
Virus .JSE dan Cara Menghapusnya. Nah sebelumnya ada yang tau apa sih
Virus .JSE itu ? pasti belum tau kan ?
oke.. sedikit penjelasan dari ane nih,
Virus .JSE adalah virus berbasis
Javascript Encoded Files yang menyembunyikan file kalian yang berekstensi .Doc atau .Docx , dll. nah si Virus .JSE akan merubah file kalian itu menjadi .JSE , memang si file bisa di buka dalam bentuk .Doc atau .Docx tetapi itu pun akan mengaktifkan si Virus .JSE (
Beautiful Girl).
Virus Info :
Nama : annie.ani
Ukuran : 9,201 bytes
Info : JavaScript Encoded File
Serviks-JS dalam aksinya membuat file sebagai berikut :
Autorun.infberada pada root drive dan C:\Documents and Settings\%username%\Local Settings\Application Data\Microsoft\CD Burning.
ketika drive dibuka, maka file autorun.inf akan menjalankan file annie.ani, berikut listing file autorun.inf tersebut.
[autorun]shellexecute=wscript.exe //e:jscript.encode annie.ani /ashell\open\command=wscript.exe //e:jscript.encode annie.ani /ashell\explore\command=wscript.exe //e:jscript.encode annie.ani /aBeautiful_girl_part_1 s/d part_5ketika user menjalankan file shortcut tersebut yang sepintas terlihat seperti file Video maka akan menjalankan file windows media player atau wmplayer dan annie.ani
C:\WINDOWS\system32\wscript.exe //e:jscript.encode annie.ani /q:5Annie.sysberada pada direktori C:\WINDOWS\system32\drivers, file ini akan aktif ketika komputer di restart dengan membuat startup pada registry sebagai berikut :
HKEY_LOCAL_MACHINE\software\microsoft\Windows NT\CurrentVersion\Winlogon value=Userinit=C:\WINDOWS\system32\userinit.exe,wscript.exe //e:jscript.encode C:\WINDOWS\system32\drivers\annie.sys /eAnnie.aniberada pada root drive dan C:\Documents and Settings\%username%\Local Settings\Application Data\Microsoft\CD Burning. File annie.ani selain di aktifkan oleh file autorun.inf dan shortcut, juga aktif ketika user membuka drive dengan memanfaatkan registry.
Serviks-JS menyembunyikan file dokumen dengan ekstensi *.doc , *.docx dan *.rtf. File tersebut digantikan dengan file host Serviks-JS dengan extensi *.jse dengan nama yang sama. Ketika file *.jse tersebut dijalankan, file dokumen akan terbuka seperti biasa sekaligus mengaktifkan virus.
Selain itu Serviks-JS melakukan perubahan pada Registry yang mengakibatkan Task Manager, Regedit, CMD , Menu Run ,Folder Options, System Restore terdisable, membuat file hidden tidak bisa terlihat, menyembunyikan ekstensi file, menghilangkan File Associate juga merubah value pada file ber-ekstensi *.reg yaitu (Default)=cmd.exe /c del /q /f “%1″, Serviks-JS juga membuat value pada Image File Execution Options bernama attrib.exe, autoruns.exe, procexp.exe, reg.exe, regalyzer.exe dan taskkil.exe dengan value Debugger=cmd.exe /c del /q /f
Cara MenghapusnyaPCMAV Express for Serviks-JS ini mempunyai kemampuan memblok akses ke situs antivirus dengan memodifikasi file hosts. Metode infeksi masih sama yang mebedakan adalah pada file *.htm dan *.html terinfeksi, kode Virus dalam keadaan ter-encode.
Download DISINI
Source :
Virus .JSE