Dokumen ini membahas tentang virus bernama Discusx.vbs.D yang menginfeksi komputer menggunakan bahasa Visual Basic Script. Virus ini akan membuat berkas-berkas seperti shortcut, autorun.inf, dan Watermark.exe untuk menyebarkan diri ke drive lokal dan folder lainnya. PCMAV 8.1 Update Build 2 mampu mendeteksi dan membasmi virus ini beserta varian baru lainnya.
2. Virus Discusx.vbs
Discusx.vbs.D. Sampel varian Discusx.vbs terakhir kali di kirimkan sekitar tahun
2009. Worm yang dibuat menggunakan bahasa pemrograman Visual Basic Script ini tidak jauh
berbeda dengan beberapa worm VBS lainnya. Namun variant Discusx.vbs yang satu ini akan
mengingatkan kita pada virus Ramnit yang banyak menyebar di Indonesia.
A. Info File
Nama Malware : Discusx.vbs.D
Asal : Indonesia
Ukuran File : 14.6 KB (14,952 bytes)
Packer : ~
Pemrograman : Visual Basic Script
Icon : VBS File
Tipe : Worm
B. Gambar Virus
Apabila komputer anda terinfeksi maka
Akan muncul gambar disamping ini pada
Desktop anda
3. Virus Discusx.vbs
B. About Malware
Jika melihat gambar di samping,
mengingatkan kita pada virus Ramnit yang menginfeksi file
dengan ekstensi exe, dll, htm dan html.
Discusx adalah malware tipe worm yang tidak
menginfeksi file lain seperti halnya Ramnit,
meski pada varian yang baru ini, terdapat
beberapa payload yang mirip dengan Virus
Ramnit seperti:
1. Membuat file shortcut pada setiap local drive:
• Copy of Shortcut to (1).lnk
• Copy of Shortcut to (2).lnk
• Copy of Shortcut to (3).lnk
• Copy of Shortcut to (4).lnk
2. Membuat file autorun.inf dan folder RECYLER pada Local Drive.
4. Virus Discusx.vbs
3. Membuat file dengan nama Watermark.exe pada folder M1crosoft di Program Files.
Seluruh tubuhnya di-encode menggunakan ScrEnc (Script Encoder)seperti yang
digunakan oleh virus Alice yang menginfeksi file htm dan html serta menyembunyikan file
doc/docx. Untuk mengelabui user, pada bagian awal code ditambahkan string yang seolah
menunjukan bahwa worm Discusx adalah merupakan file PE seperti yang terlihat source code
berikut ini.
5. C. Companion/File yang dibuat
Seperti yang sudah dijelaskan sebelumnya, companion yang dibuat worm Discusx.vbs.D
ini sama seperti yang dibuat Ramnit meskipun sebenarnya hanyalah tipuan agar user menganggap
worm ini adalah Ramnit. Perbedaan yang paling mendasar dan sangat terlihat adalah pada
autorun.inf yang dibuat. Karena pada autorun.inf buatan Ramnit, source codenya terdapat karakter
acak. Sedangkan pada autorun.inf buatan Discusx.vbs.D tidak terdapat karakter aneh dan justru
diperjelas dengan penanda bahwa file autorun.inf tersebut adalah companion dari worm
Discusx.vbs.D.
Contoh lain pada file desktop.ini
Virus Discusx.vbs
6. D. Hasil Infeksi
Beberapa utility Windows tidak bisa digunakan, seperti Run Command, Taks Manager, Search dan
Registry Editor seperti yang terlihat pada penggalan script yang sudah di decode berikut ini.
Virus Discusx.vbs
7. PCMAV 8.1 Update Build 2
Untuk membasmi virus ini ataupun varian virus lainnya, PCMAV 8.1 Update Build2 telah hadir dengan penambahan 16
pengenal varian virus baru. Bagi Anda pengguna PCMAV 8.1, sangat disarankan segera melakukan update, agar PCMAV
Anda dapat mengenali dan membasmi virus lebih banyak lagi.
Untuk mendapatkan dan menggunakan update PCMAV ini, Anda cukup menjalankan PCMAV.exe, komputer harus dalam
keadaan aktif terhubung ke Internet. Jika koneksi Internet menggunakan proxy, tentukan konfigurasi proxy pada menu
Setup – Updater. Fitur Automatic Updates dari PCMAV akan secara otomatis men-download dan meng-update database
dari PCMAV. Anda juga dapat mengupdate kapan saja dengan klik tombol “Check for Updates” pada menu Update.
Bagi Anda yang ingin mendapatkan file update tersebut secara manual, Anda bisa men-download file-nya melalui link ini:
Letakkan file hasil download tersebut (vx1.sig) ke dalam folder vdb. Jika sebelumnya telah terdapat file update yang
lama, Anda cukup menimpanya. Pastikan sekali lagi, bahwa nama file update adalah vx1.sig, jika berbeda, cukup ubah
namanya. Dan nanti saat Anda kembali menjalankan PCMAV, ia sudah dalam keadaan kondisi ter-update.
Daftar tambahan virus hingga PCMAV 8.1 Update Build2:
Cacingan
Cacingan.inf
Discusx.vbs.D
Discusx.vbs.D.htm
Discusx.vbs.D.inf
Discusx.vbs.D.ini
Discusx.vbs.D.lnk.A
Discusx.vbs.D.lnk.B
LockScreen.C
LockScreen.C.bat
LockScreen.D
LockScreen.E
LockScreen.F
LockScreen.G
LockScreen.H
LockScreen.I