Virus Shortcut – sempat bikin pusing juga

Beberapa hari yang lalu, teman saya ada yang mengeluhkan komputernya terkena virus yang tidak mempan diperbaiki menggunakan anti virus apapun. Setelah kontak teman-teman, ada yang menemukan solusi jitu terkait dengan virus ini. Sebut saja nama virusnya VIRUS SHORTCUT, karena virus tersebut membuat shortcut dari folder yang ada di hardisk. Namun shortcut tersebut jika dilihat property-nya akan mengarah pada link virus yang bersarang di windows/system32. Teman saya sudah berupaya mencari update berbagai macam anti virus termasuk yang selama ini kami gunakan yaitu PCMAV dan NOD32 terbaru untuk menghilangkan virus ini. Namun ternyata upaya tersebut tidak membuahkan hasil.

Dengan upaya keras mencari berbagai informasi dari internet, akhirnya ditemukan solusi untuk membasmi virus ini, meskipun dilakukan secara manual dan benar-benar menyita waktu karena setelah berhasil menghapus virus, proses selanjutnya adalah mencari (search) satu persatu shortcut tipuan tersebut dari harddisk dan kemudian menghapusnya secara manual pula.

Adapun Ciri – Ciri Virus Shortcut tersebut adalah:

Pertama-tama, setelah menginfeksi komputer, dia akan membuat file induk database.mdb di My Documents

Yang kedua adalah virus tersebut akan membuat file autorun.inf di setiap drive harddisk, flash disk, dan folder tanpa kecuali

Yang ketiga adalah dia akan membuat file Thumb.db (hati-hati, perhatikan bahwa file ini tanpa huruf s sedangkan thumbnail cache yang asli di komputer memiliki tambahan huruf s alias thumbs.db) di setiap folder

Untuk memancing korban, dia akan membuat file Microsoft.lnk dan New Harry Potter and….lnk di setiap folder yang jika dieksekusi akan langsung mengaktifkan virus tersebut.

Seperti halnya virus-virus lokal lainnya, dia akan membuat duplikat setiap folder namun kali ini bukan dengan ekstensi .exe melainkan extensi .ink alias shortcut.

Pada task manager terdapat proses services wscript.exe yang sedang berjalan. Dalam kondisi normal, tidak ada proses seperti ini.

Langkah – Langkah pembasmian:

1. Matikan System Restore. Sejak dulu saya selalu mematikan system restore segera setelah proses instalasi windows. Untuk keperluan backup dan imaging system, saya lebih memilih menggunakan third party seperti acronis ataupun Norton Ghost.

2. Matikan proses virus wsrcipt.exe (C:\WINDOWS\System32\wscript.exe)
Bisa menggunakan Process Explorer atau misc. tool pada HijackThis..

3. Hapus file virus database.mdb di My Documents..

4. Hapus file duplikat virus..

Untuk proses penghapusan, anda bisa menggunakan fasilitas search pada Windows.. Pada “More advanced options”, pastikan option “Search system folders” dan “Search hidden files and folders” keduanya telah dicentang.

Search file dengan nama autorun.inf ukurannya 8 KB
Search file dengan nama Thumb.db ukurannya 8 KB
Search file dengan ekstensi .lnk.lnk ukurannya 1 KB
Hapus semua file yang ditemukan..

Untuk lebih memudahkan proses pencarian yang sekaligus menghapus file yang ditemukan, anda bisa menggunakan software UTool, sebuah freeware yang dapat anda download secara gratis di SINI. Program ini akan secara otomatis mencari dan kemudian menghapus file-file yang diinginkan (lihat gambar).

utool

5. Hapus registry Autorun yang dibuat virus dengan menggunakan HijackThis..
Cari di bagian HKCU\..\Run: yang berhubungan dengan file database.mdb (pada gambar namun file database.mdb udah saya hapus)

regedit_run

Untuk lebih memantabkan proses pencegahan dan melindungi komputer kita dari serangan virus lokal yang sangat memusingkan ini, anda dapat melakukan hal-hal berikut:

1. Setelah proses instalasi windows, segera matikan system restore.

2. Install software third party misal Tweak UI atau Magic Tweak untuk mendisable autorun dan mencegah teraktivasinya file-file .inf. Mungkin pada Windows XP Professional, proses menon-aktifkan autorun bisa dilakukan dengan mudah, namun pada versi Win XP Home, anda memerlukan software ini. Tambahan informasi, program MagicTweak selain berfungsi menon-aktifkan autorn  dapat juga digunakan untuk mencegah dijalankannya file-file .inf File autorun.inf yang biasanya merupakan awal dari berjangkitnya virus akan secara otomatis diubah menjadi murni file txt alias notepad oleh program ini dan dia tidak lagi bisa dieksekusi. Ini sangat membantu jika memang secara tidak sengaja kita mengaktifkan atau mengeksekusi autorun.inf meski proses autorun sudah didisable untuk semua drive (termasuk flash disk).

3. Setelah semua proses instalasi windows, driver, program, dan lain-lain telah selesai, segera backup image system anda menggunakan software macam Acronis True Image atau Norton Ghost, sehingga jika nanti ada masalah yang tidak dapat anda selesaikan dengan mudah, anda dapat merestoreasi backup system tersebut.

4. Jika perlu, instal juga Deep Freeze apabila komputer anda digunakan oleh banyak orang, sehingga settingan komputer tidak akan berubah-ubah.

5. Update info: Ciri-ciri virus terdapatnya virus shortcut pada flashdisk dapat diketahui dengan perbedaan icon flashdisk tersebut yang biasanya berbentuk seperti icon drive menjadi berubah seperti icon folder. Jika menemui icon seperti ini, berarti dalam flashdisk tersebut terdapat virus. Gunakan explorer dan buka flashdisk lewat explorer (jangan klik 2x dari my computer) dan hapus file autorun dan file2 tersangka virus lainnya secara manual dengan menekan shift + DEL (supaya tidak tersangkut di recycle bin). Rata-rata virus lokal dapat dicegah dengan cara manual seperti ini asalkan OPSI DISABLE AUTORUN pada windows dan/atau MagicTweak telah diaktifkan, dan juga OPSI DISABLE .INF FILE pada MagicTweak telah diaktifkan (lihat gambar).

icon_flash


autorun_disable

Semoga informasi ini dapat membantu dan membuat kita lebih hati-hati jika menemui virus-virus lokal. Jangan sampai kita menjadi korban dan pekerjaan kita terbengkelai karena harus ngurusi virus.

Mungkin Perlu Dibaca Juga...

1 Star2 Stars (1 votes, average: 1.00 out of 5)
Loading ... Loading ...
13,559 views

39 Comments

  1. enda
    Posted January 14, 2009 at 11:14 pm | Permalink

    Makasih banget ya atas informasinya,,,
    aku uda seminggu ne pusing karena virus ne…..aku juga uda nyoba berbagai jenis anti nirus termasuk yang sebutkan di atas tapi dasar virus jelek..tetp aj g mau go dr kmpterQ

    [Reply]

  2. enda
    Posted January 14, 2009 at 11:18 pm | Permalink

    oya aku g ngerti mksudnya option nomer 5
    bisa di jelaskan lebih detail g???
    makasih

    [Reply]

  3. Abdullah
    Posted January 15, 2009 at 3:24 am | Permalink

    Keadaan Saya Saat Ini Sama Seperti Yang Anda Utarakan Diatas.. Tapi Saya Lakukan Sesuai Cara Diatas Hasilnya
    TIDAK BISA……

    [Reply]

  4. admin
    Posted January 15, 2009 at 3:33 am | Permalink

    @enda… silahkan download program hijackthis di http://www.download.com/Trend-Micro-HijackThis/3000-8022_4-10227353.html lalu jalan proses nomor 5.

    Key RUN pada registry fungsinya menjalankan service/aplikasi pada saat pertama kali windows booting. Jika prosesnya dihapus lewat hijack this, maka pada proses booting service/aplikasi yang dijalankan virus tersebut tidak akan jalan.

    @Abdullah, TIDAK BISA bagaimana maksud anda? Dimana kendala yang anda alami, apakah UTool dan MagicTweak sudah anda manfaatkan dengan benar?

    [Reply]

  5. Pradikan A.F PPNS-ITS
    Posted January 15, 2009 at 12:58 pm | Permalink

    ada beberapa langkah untuk menghapus virus ini. salah satunya yang termuat di web ini. dan saya memiliki cara sendiri. virus autorun.inf, thumb.db, thumbs.db,……lnk, suka menyembunyikan diri bersama sistem yang super hiden. jadi kalau saja mau di delete susah nyarinya. ada beberapa cara jitu.
    1. jika Drive C sudah terinfeksi tentunya harus diinstall ulang itu C-nya.
    2. setela menginstall ulang C-nya dan windows dapat dioperasikan jangan sekali2 anda membuka “my computer” karena dengan anda membuka my computer maka virus yang berada di drive partisi anda akan aktiv dan menginfeksi C lagi.
    3. langkah yang harus anda ambil adalah….
    > clik start
    > Run
    > pada kotak run ketik cmd
    setelah itu akan muncul c:\ document and setting\ user(tergantung nama PC)>
    4. Ketik—- c:\ document and setting\ user(tergantung nama PC)>D:

    D: adalah nama drive partisi anda. setelah itu c:\ document and setting\ user(tergantung nama PC)> —> akan berubah menjadi D:
    5. setelah D: muncul ketik “attrib -s -h /s /h *.* /s /d” itu berfungsi mengeluarkan file yang super hidden.

    setelah keluar semuanya…
    a. ketik “del /f /s autorun.inf” enter. maka autorun otomatis akan terhapus semuanya.
    b. ketik “del /f /s thumb.db”
    c. ketik “del /f /s thumbs.db”
    d. ketik “del /f /s *.lnk”

    rumus itu gunakan semua, jika partisi di komputer anda banyak, maka ketik drive anda dan ulangi step yang ada.

    [Reply]

  6. Posted January 16, 2009 at 1:47 am | Permalink

    Mantaf!

    [Reply]

  7. Ya2K
    Posted January 17, 2009 at 8:45 pm | Permalink

    Aq pake avg internet security 8.0 update terbaru, virus ini di gilas sampai akar2 nya , , , ,

    yang free edition g’ tau lagi y?!

    [Reply]

  8. Maz_dhyt2
    Posted January 22, 2009 at 4:07 pm | Permalink

    Ass..

    Avira Premium (update 20 Januari 2009) udah bisa mengenali virus ini sebagai VBS/Yuyun A dan akan menghapus file thumb.db dan database.mdb.

    Untuk file Autorun.inf dan shortcut duplikat folder dihapus secara manual.
    Caranya bisa lihat diblog ini atau bisa liat di blog saya :

    cahayainformatika.wordpress.com/
    belajarkomputeraja.blogspot.com/

    Kalau AVG 8.0 Antivirus mengenalinya sebagai VBS Worm dan akan menghapus semuanya termasuk autorun.inf dan shortcut duplikat folder.

    Sekian…

    Wassalam

    [Reply]

  9. anak orang
    Posted February 2, 2009 at 5:13 pm | Permalink

    makasih bank resepnya …
    may god bless you …
    may god punish the f***ing virus maker

    [Reply]

  10. anak orang
    Posted February 2, 2009 at 5:15 pm | Permalink

    o ya lagi…
    aku kemarin udah deletin tuh virus satu per satu pake’ distro / linux
    cape’….
    buanyak banget
    sebab avg, avira & karpersky update terbaru ngga’ mempan / ngga’ detect blass …
    once … thanks a lot

    [Reply]

  11. admin
    Posted February 2, 2009 at 5:39 pm | Permalink

    @anak orang.. senang bisa membantu

    [Reply]

  12. Posted February 7, 2009 at 10:41 pm | Permalink

    sudah semua cara di coba tp kok ngk bisa jg ya… aku pake’ PCMAV + nod32, ada yang lebih jituuuuuu ngk?? mohon infonya..

    [Reply]

  13. Posted February 12, 2009 at 1:39 pm | Permalink

    antivirus sebenernya nggak bisa 100% mengobati penyakit pada komputer kita yang terkena infeksi virus..
    klo kepengen nyoba yang jitu. silahkan di depfreeze aja…

    [Reply]

  14. SHIHOOO
    Posted February 13, 2009 at 10:20 am | Permalink

    THANX YA ATAS INFOX.
    Q KAN KERJA D WARNET, KOMPUTER USER ITU BUANYAK VIRUS HARRY POOTER GITU
    OH YA…..
    MAS/MBAK BISA G NGATASIN VIRUS JARINGAN, VIRUS YANG MEMUTUS SHARES JARINGAN………… KLO DAH AKTIF TUCH MUNCUL TULISAN GENERIC APA GITU TRUS PUTUS DA JARINGAN YG D SHARES D KOMPUTER USER. BLS D EMAIL Q YA… shihooo_bgt@yahoo.com
    THANX

    [Reply]

  15. yazid_madu@yahoo.com
    Posted February 14, 2009 at 3:25 pm | Permalink

    yo makasih boz tak coba dulu ,ayo perangi virus……..!!!!!

    [Reply]

  16. Hasan
    Posted February 15, 2009 at 2:56 pm | Permalink

    Maaf mo nanya nich,
    -tuh database virus apa udah pasti nempel di my documents, klo misal g ketemu solusinya apa
    -n klo td aq dah cari lewat windows searching tapi file yg ekstensinya (ink) kok g ketemu sih.

    [Reply]

  17. Posted February 23, 2009 at 9:36 pm | Permalink

    Broo…
    Suwun mane’ Informasine…
    Mau awan (ba’da dhuhur) Ta’ Coba Cara pean…
    Alhamdulillah Saiki wis Ilang Kabeh Viruse….
    Suwun yo….
    Kapan2 Kalau Ada Artikel Bru Kirimin Dunk’s ke Email Aq…
    Oke….

    [Reply]

  18. Posted February 26, 2009 at 3:30 pm | Permalink

    Pake ANSAV pun jadi….babat habis…

    [Reply]

  19. Posted March 1, 2009 at 12:17 am | Permalink

    Use Ansav?! U VERY VERY Crazy Bro…… :D Ansav just detect [*.inf]/Autorun.PPE in ANSAV newest. 4 duplicat folder in all drive?! Not detectable…. U must Delete that MANUALY. :D System restore stil LOCKED to till U fixed that with another Tool like U want Hijacker or other…. :D

    [Reply]

  20. parno
    Posted April 3, 2009 at 8:43 am | Permalink

    selamat tinggal dunia

    [Reply]

  21. q-mholl
    Posted April 13, 2009 at 2:21 pm | Permalink

    sueebbeeeeellll….
    dah nyoba semua cara..
    tetep ga bisa

    petunjuk pertama matikan wscript
    ga nemu broo dimana tempatnya
    dah cari pake progam hijack this atopun ctrl+alt+del
    wscript ga kedetect
    so…

    harus gimana neeehhhhh

    tengkyu

    [Reply]

  22. kang elux
    Posted April 28, 2009 at 11:58 pm | Permalink

    sekedar ikut nimbrung…

    aku dah pake norman maleware cleaner dan hasilnya bisa menghapus virus tersebut. selamat mencoba….
    hehehe………

    [Reply]

  23. rifewan
    Posted May 3, 2009 at 12:00 pm | Permalink

    mKCI BANYAK YOOO MASSS
    NI AKN BERGUNA BNGET…..
    1X LG MKCI ZOOOOO…………….

    [Reply]

  24. wira
    Posted May 5, 2009 at 3:46 pm | Permalink

    suksma(terima kasi banyak)atas infonya,saya jadi jengkel gara-gara virus yang sox kecakepan tu….pengen tak bunuh yuyun…..he,,,,,,he..

    [Reply]

  25. hadi
    Posted May 8, 2009 at 12:28 pm | Permalink

    udah lama mainan komputer, kok aku baru kenak and baru tahu sekarang ya ha ……
    makasih ya infonya …..

    [Reply]

  26. rere
    Posted May 10, 2009 at 2:26 am | Permalink

    kl shortct hardisk berubah jd ms.word itu virus apa yah? cara ngatsinya gmna?
    bls ke e-mail di yon_jimbo18@yahoo.com

    [Reply]

  27. Posted May 21, 2009 at 10:44 am | Permalink

    Dari pada setiap saat dipusingkan dengan virus, mendingan pake LINUX aja yang ngk gampang kena penyakit kayak w**d**s.
    Selain itu Legal dan Halal. Gimana???

    [Reply]

  28. FIRMAN
    Posted June 9, 2009 at 2:18 pm | Permalink

    Qbingung buanget solny susah di hilangin padahal q udah ngapus

    [Reply]

  29. mira
    Posted June 26, 2009 at 12:29 am | Permalink

    gimana sih cara pake UTool?
    aku udah masukkin nama di kotak ‘match file name’,
    tapi pas klik tombol ’search’ yang kluar malah tulisan ‘no directories select!’
    padahal, semua folder sudah aku kasih centang…

    [Reply]

  30. Posted June 29, 2009 at 6:20 pm | Permalink

    penggunaan utool itu sebenarnya kan untuk memudahkan mendetele file sesudah dibersihkan dengan antivirus terlebih dahulu. Jadi induknya kan da dibersihkan. masukkan aja *.lnk; *.inf;Thumb.db

    langsung delete aja..
    penggunaan karakter kelihatannya masih belum mampu untuk beberapa keyword, yang sudah saya coba langsung bisa jalan dengan maksimal 3 keyword.
    jadi kalau ada parameter yang lain.. tambahkan lagi
    misal: New Harry

    [Reply]

  31. Posted July 2, 2009 at 9:33 am | Permalink

    wah,sangat membantu ni tipsnya..
    saya pernah kna sih,tp alhamdulillah dah beres..
    install ulang :D

    ada sedikit tips nih buat mematikan auto run di windows XP..
    biar gag kena lagi virus2 lokal yg mengandalkan autorun dari flashdisk..
    mungkin jg udah banyak yg tau..
    lgsg aj ni..

    -klik start
    -run
    -ketik gpedit.msc
    -klik user configuration
    -klik system
    -kemudian enable turn of auto play

    semoga membantu ;)

    [Reply]

  32. arif daryanto
    Posted July 6, 2009 at 11:01 am | Permalink

    simple..untuk basmi virus shortcut tersebut..download aja
    1.ansav terbaru
    2.pakai registrasiFX bawaan ansav
    3.doanload cc cleaner untuk lihat proses delete startup yg tidak perlu.
    4.catatan virus tersebut ada di my document cari aja dia di hidden file dg nama database.mdb dia otaknya sedangkan autorun.inf hanya prosesny saja.
    5 pendapat temen2 semua juga sudah bener
    6.langkah terAKHIR cari dg ekstensi “*.lnk”
    7.minum kopi deh biar mak nyus

    [Reply]

  33. arif daryanto
    Posted July 6, 2009 at 11:05 am | Permalink

    setELAH dicari *.lnk hapus aja.. NB:jangan pernah format hardiskmu…lama lama hardisk loe bisa bad sector alias rusak…hidup penuh tantangan maka berpikirlah…

    [Reply]

  34. Posted July 14, 2009 at 1:03 am | Permalink

    TOOOOLLLLOOOOOOONNGGGGG….!!!!

    kmptr gw ky’y kna virus yuyun
    tp msa iya seh udh gw install ulang windows’y smpe 3x gk ilang juga tuh virus,,???
    PUUUSSSIIIINNNGGGG bgt …!!!!
    jd gni crita’y
    prtama bru slsai d install sih gk ada gejala2 virus,, tp pas gw install software2 bru dah tuh yg plg ketauan bgt klo gw jlnin Mediaplayerklasik,, keluar pesan error runtime c++ float gitu2 deh,,
    nah pas gw coba ke folder option baru dah tuh virus isenk,,
    tp yg gw binggung klo d scan pke smadav ver 2009 gk k detek tuh virus cm registry’y aja d hajar,,,
    ky’y registry’y d bkin gk bisa masuk safemode,,, ha…haaa sok tau bgt neh newbie…

    tolong donk para master d kasih solusi’y tp jgn format hardisk y,,???

    klo bisa d ksih tau file induk’y ada dmn,,???

    pgn gw ajak berantem…
    ha…

    [Reply]

  35. Ardi DJo
    Posted August 18, 2009 at 9:00 am | Permalink

    cara cepat menghapus file2 sisa virus yg berbentuk shortcut…

    1. search
    pilih ukuran “at most 1 kb”
    click tab “filetype” tab sampai yang kita search tersusun berdasarkan typenya… telusuri yg typenya shortcut… hapus semua shortcut yg berbentuk folder…

    semoga membantu…

    [Reply]

  36. fiqri
    Posted September 4, 2009 at 7:47 pm | Permalink

    makasih brow.

    tapi aqu ngak bisa mematikan security nya .inf

    Dan tanpa instalasi windows lagi. Apa viruz msh bisa menyebar.

    [Reply]

  37. mydee
    Posted November 8, 2009 at 4:48 pm | Permalink

    thank you boz manteb bgt artikel’y

    [Reply]

  38. Posted December 18, 2009 at 12:54 am | Permalink

    heheheheh mantab, tapi ada yang pernah kena di jaringan virus ini juga menyebar ke jaringan, ada yang atau cara menganggulanginya ga klo udah menyebar ke jaringan, client satu dibersihkan, client lainnya menginfeksi lagi, heheh ga abis2 jadinya, klo clientnya cma 2 ato 3 gpp tapi klo 100 gmna? mohon petunjuknya master

    [Reply]

  39. masfi
    Posted February 23, 2010 at 3:38 pm | Permalink

    icon harddisk d;rmh gw brubah….
    kaya bkn icon aslinya lg….
    knp y…

    plizzz…ksh tau donk

    [Reply]

Post a Comment

Your email is never shared. Required fields are marked *

*
*