Showing posts with label Computer. Show all posts
Showing posts with label Computer. Show all posts

Vizologika Virus

Nech,,, sedikit info mengenai bagaimana virus menyebar. Info ini saya dapat dari baimimba.wordpress.com dan website Ilmu Komputer yang ditulis oleh

Virus komputer adalah program yang dapat menginfeksi program lain dengan cara memodifikasi program tersebut dan memasukkan salinan data virus ke dalam program tersebut.  Virus dapat menyebar di dalam suatu system karena program yang terinfeksi juga bertindak seperti virus yang menginfeksinya.

Virus memiliki beberapa kemampuan:
•Kemampuan untuk mendapatkan informasi
•Kemampuan untuk memeriksa suatu file
•Kemampuan untuk menggandakan diri dan menularkan diri
•Kemampuan melakukan manipulasi
•Kemampuan untuk menyembunyikan diri.

Virus memiliki beberapa siklus:
1. Dormant phase ( Fase Istirahat/Tidur )
Pada fase ini virus tidaklah aktif. Virus akan diaktifkan oleh suatu kondisi tertentu, semisal: tanggal yang ditentukan, kehadiran program lain/dieksekusinya program lain, dsb. Tidak semua virus melalui fase ini.

2. Propagation phase ( Fase Penyebaran )
Pada fase ini virus akan mengkopikan dirinya kepada suatu program atau ke suatu tempat dari media storage (baik hardisk, RAM dsb). Setiap program yang terinfeksi akan menjadi hasil “kloning” virus tersebut (tergantung cara virus tersebut menginfeksinya).

3. Trigerring phase ( Fase Aktif )
Virus tersebut akan aktif dan hal ini juga di picu oleh beberapa kondisi seperti pada Dormant Phase.

4. Execution phase ( Fase Eksekusi )
Virus yang telah aktif akan melakukan aksinya / fungsinya. Seperti menghapus file, menampilkan pesan-pesan, dsb.

Dikategorikan dari cara kerjanya, virus komputer dapat dikelompokkan ke dalam kategori sebagai berikut:
1. Worm – Menduplikatkan dirinya sendiri pada harddisk. Ini membuat sumber daya komputer (Harddisk) menjadi penuh akan worm itu.
2. Trojan – Mengambil data pada komputer yang telah terinfeksi dan mengirimkannya pada pembuat trojan itu sendiri.
3. Backdoor – Hampir sama dengan trojan. Namun, Backdoor bisanya menyerupai file yang baik-baik saja. Misalnya game.
4. Spyware – Virus yang memantau komputer yang terinfeksi.
5. Rogue – merupakan program yang meniru program antivirus dan menampilkan aktivitas layaknya antivirus normal, dan memberikan peringatan-peringatan palsu tentang adanya virus. Tujuannya adalah agar pengguna membeli dan mengaktivasi program antivirus palsu itu dan mendatangkan uang bagi pembuat virus rogue tersebut. Juga rogue dapat membuka celah keamanan dalam komputer guna mendatangkan virus lain.
6. Rootkit – Virus yang bekerja menyerupai kerja sistem komputer yang biasa saja.
7. Polymorphic virus – Virus yang gemar beubah-ubah agar tidak dapat terdeteksi.
8. Metamorphic virus – Virus yang mengubah pengkodeannya sendiri agar lebih sulit dideteksi.
9. Virus ponsel – Virus yang berjalan di telepon seluler, dan dapat menimbulkan berbagai macam efek, mulai dari merusak telepon seluler, mencuri data-data di dalam telepon seluler, sampai membuat panggilan-panggilan diam-diam dan menghabiskan pulsa pengguna telepon seluler.

Berikut ini adalah cara virus masuk dan menyebar dikomputer :
1. Mengelabui user Dengan Icon
Untuk mengelabui user terutama yang masih awam, yang dilakukan oleh VM yaitu dengan cara merubah icon programnya menjadi icon (misal : folder kuning, jpg, doc, txt,dan file multimedia ). Juga dalam pemberian nama terlihat seronok atau memancing user untuk mengeksekusi program misalnya: Nikmat_Gadis_Desa.exe,Cerita_Seru_Mendebarkan.exe

2. Mengelabui user Dengan Ekstensi
VM kadang membuat dobel ekstensi untuk mengelabuhi user misal Cerita_Seru_Mendebarkan.doc.exe Pada kondisi default, windows menghiden ekstensi suatu file yang dikenali, sehingga file tersebut akan tampak menjadi Cerita_Seru_Mendebarkan.doc, dari sini, kebanyakan user awam mengira file tersebut adalah file document, apalagi iconnya mirip format doc, sehingga penasaran ingin membukanya, tapi ternyata dia telah tertipu, file tersebut adalah file virus. Maka dari itu selalu hilangkan ceklist dari Hide extention for known file tipes.

3. Membuat file-file pemicu(melalui USB disk)
VM dalam membuat virus selalu melengkapinya dengan senjata-senjata agar virusnya dapat ampuh dalam melakukan penyebaran beberapa file pemicu yang dibuat misalnya autorun.inf, desktop.ini, folder.htt. Biasanya autorun haya berisi script: [AutoRun] open=virus.exe->file virus yang digunakan sebagai pemicu shellexecute=virus.exe shell\Auto\command=virus.exe Shell = Auto Autorun ini dimaksudkan agar saat ditancapkan flashdisk maka flasdisk tersebut akan mengunduh file virus karena hidupnya autorun tersebut. Cara mematikan autorun: klik run-gpedit.msc lalu buat turn off autoplay menjadi Enabled. Desktop.ini dimanfaatkan oleh para VM untuk link ke folder.htt yang fungsinya adalah untuk memaksimalkan penyebaran virus. Isi dari desktop.ini:

4. Mengelabuhi penyedia jasa email (melalui E-mail file attachment)
Disini akan saya jelaskan cara penyebaran Virus dengan menggunakan email, yaitu mengirimkan Virus melalui attachment file email. Pengiriman Virus Anda melalui email akan gagal terutama kalau menggunakan account email yahoo. Hal itu dikarenakan file yang Anda kirimkan bereks tensi EXE. Yahoo akan otomatis menolak pengiriman file EXE karena file ini sangat rawan di susupi program jahat. Oleh karena itu kita harus mengelabuhi yahoo dengan cara mengubah ekstensi file virus kita menjadi .SCR (merupakan ekstensi untuk file screen saver)Mengapa harus SCR, pertama, file yang berekstensi SCR tidak termasuk dalam “target operasi” yahoo, sehingga file Anda bisa melenggang kesanakemari tanpa hambatan. Ke dua, file EXE yang diubah ekstensinya menjadi SCR, ketika diaktifkan maka akan tetap dapat berjalan normal layaknya ketika masih berekstensi EXE.

5. Menyebar melalui Chat
Seperti yang telah saya terangkan pada tutorial Virus dan Internet Virus juga dapat menyebar melalui media Chat seperti MIRC atau Yahoo Messenger. Maka dari itu buat penguna IRC,Jangan terima fail DCC dari orang yang tidak anda kenal,karna orang yang tidak anda kenal, atau tidak anda percaya tersebut bisa saja memberikan file berisi virus atau trojan.

6. Mengeksploitasi celah keamanan OS
Virus juga menyebarkan dirinya adalah dengan mengeksploitasi celah keamanan OS seperti Windows 98, Windows 2000 / NT workstation, Windows Server NT/2000 dan Windows XP. Virus CodeRed yang sukses mengeksploitasi celah keamanan IIS Server (webserver berbasis Microsoft). Slapper yang sukses mengeksploitasi celah keamanan Apache pada Linux. Tetapi para pembuat OS tidak tinggal diam dan berusaha menganalisa penyebab celah keamanan ini dapat di eksploitasi oleh virus dan mengapa dapat dimanfaatkan oleh virus. Celah keamanan adalah kelemahan dalam sistem sehingga dapat dimanfaatkan oleh pihak tertentu (Hacker/VM) untuk menjalankan aksinya. Celah keamanan akan selalu ada karena bagaimanapun buatan manusia tak ada yang sempurna pasti ada celah kelemahannya. Celakanya, virus yang mengeksploitasi celah keamanan akan tetap berhasil menguasai komputer yang di serangnya sekalipun komputer tersebut sudah dilindungi dengan antivirus yang sudah dapat mendeteksi virus tersebut. Jadi cara untuk menghadapi virus yang mengeksploitasi celah keamanan adalah melakukan patching atau menambal celah keamanan tersebut dan menggunakan firewall.

Menyebar ke Internet(Download program/file)
Banyak Vm yang memanfaatkan internet untuk penyebaran virusnya misalnya melalui penyedia jasa upload gratis sperti 4Shared, Ziddu, Rapidshare,dll jadi hati-hatilah dalam mengunduh file jangan asal unduh file yang ternyata file tersebut hanyalah virus.maka dari itu unduhlah file dari situs-situs yang benar dan terpercaya.

Berikut ini adalah media penyebaran virus:
•Disket, flashdisk, DVD/CD
•Jaringan
•Internet
•Aplikasi shareware, freeware
•Attachment / transferring file

Berbagai Macam Serangan Terhadap Jaringan Komputer

1. LAND Attack
LAND attack merupakan salah satu macam serangan terhadap suatu server/komputer yang terhubung dalam suatu jaringan yang bertujuan untuk menghentikan layanan yang diberikan oleh server tersebut sehingga terjadi gangguan terhadap layanan atau jaringan komputer tersebut. Tipe serangan semacam ini disebut sebagai Denial of Service (DoS) attack. LAND attack dikategorikan sebagai serangan SYN (SYN attack) karena menggunakan packet SYN (synchronization) pada waktu melakukan 3-way handshake untuk membentuk suatu hubungan berbasis TCP/IP. Dalam 3-way handshake untuk membentuk hubungan TCP/IP antara client dengan server, yang terjadi adalah sebagai berikut:

1. Pertama, client mengirimkan sebuah paket SYN ke server/host untuk membentuk hubungan TCP/IP antara client dan host.

2. Kedua, host menjawab dengan mengirimkan sebuah paket SYN/ACK (Synchronization/Acknowledgement) kembali ke client.

3. Akhirnya, client menjawab dengan mengirimkan sebuah paket ACK (Acknowledgement) kembali ke host. Dengan demikian, hubungan TCP/IP antara client dan host terbentuk dan transfer data bisa dimulai.

Dalam sebuah LAND attack, komputer penyerang yang bertindak sebagai client mengirim sebuah paket SYN yang telah direkayasa atau dispoof ke suatu server yang hendak diserang. Paket SYN yang telah direkayasa atau dispoof ini berisikan alamat asal (source address) dan nomer port asal (source port number) yang sama persis dengan alamat tujuan (destination address) dan nomer port tujuan (destination port number). Dengan demikian, pada waktu host mengirimkan paket SYN/ACK kembali ke client, maka terjadi suatu infinite loop karena host sebetulnya mengirimkan paket SYN/ACK tersebut ke dirinya sendiri. Host/server yang belum terproteksi biasanya akan crash atau hang oleh LAND attack ini. Namun sekarang ini, LAND attack sudah tidak efektif lagi karena hampir semua sistem sudah terproteksi dari tipe serangan ini melalui paket filtering atau firewall.

2. Ping of Death
Ping of Death merupakan suatu serangan (Denial of Service) DoS terhadap suatu server/komputer yang terhubung dalam suatu jaringan. Serangan ini memanfaatkan fitur yang ada di TCP/IP yaitu packet fragmentation atau pemecahan paket, dan juga kenyataan bahwa batas ukuran paket di protokol IP adalah 65536 byte atau 64 kilobyte. Penyerang dapat mengirimkan berbagai paket ICMP (digunakan untuk melakukan ping) yang terfragmentasi sehingga waktu paket-paket tersebut disatukan kembali, maka ukuran paket seluruhnya melebihi batas 65536 byte. Contoh yang sederhana adalah sebagai berikut: C:\windows>ping -l 65540

Perintah MSDOS di atas melakukan ping atau pengiriman paket ICMP berukuran 65540 byte ke suatu host/server. Pada waktu suatu server yang tidak terproteksi menerima paket yang melebihi batas ukuran yang telah ditentukan dalam protokol IP, maka server tersebut biasanya crash, hang, atau melakukan reboot sehingga layanan menjadi terganggu (Denial of Service). Selain itu, paket serangan Ping of Death tersebut dapat dengan mudah dispoof atau direkayasa sehingga tidak bisa diketahui asal sesungguhnya dari mana, dan penyerang hanya perlu mengetahui alamat IP dari komputer yang ingin diserangnya. Namun sekarang ini, serangan Ping of Death sudah tidak lagi efektif karena semua operating system sudah diupgrade dan diproteksi dari tipe serangan seperti ini. Selain itu, firewall bisa memblokir semua paket ICMP dari luar sehingga tipe serangan ini sudah tidak bisa dilakukan lagi.

3. Teardrop
Teardrop attack adalah suatu serangan bertipe Denial of Service (DoS) terhadap suatu server/komputer yang terhubung dalam suatu jaringan. Teardrop attack ini memanfaatkan fitur yang ada di TCP/IP yaitu packet fragmentation atau pemecahan paket, dan kelemahan yang ada di TCP/IP pada waktu paket-paket yang terfragmentasi tersebut disatukan kembali. Dalam suatu pengiriman data dari satu komputer ke komputer yang lain melalui jaringan berbasis TCP/IP, maka data tersebut akan dipecah-pecah menjadi beberapa paket yang lebih kecil di komputer asal, dan paket-paket tersebut dikirim dan kemudian disatukan kembali di komputer tujuan. Misalnya ada data sebesar 4000 byte yang ingin dikirim dari komputer A ke komputer B. Maka, data tersebut akan dipecah menjadi 3 paket demikian:

Di komputer B, ketiga paket tersebut diurutkan dan disatukan sesuai dengan OFFSET yang ada di TCP header dari masing-masing paket. Terlihat di atas bahwa ketiga paket dapat diurutkan dan disatukan kembali menjadi data yang berukuran 4000 byte tanpa masalah.

Dalam teardrop attack, penyerang melakukan spoofing/pemalsuan/rekayasa terhadap paket-paket yang dikirim ke server yang hendak diserangnya, sehingga misalnya menjadi demikian:

Terlihat di atas bahwa ada gap dan overlap pada waktu paket-paket tersebut disatukan kembali. Byte 1501 sampai 1600 tidak ada, dan ada overlap di byte 2501 sampai 3100. Pada waktu server yang tidak terproteksi menerima paket-paket demikian dan mencoba menyatukannya kembali, server akan bingung dan akhirnya crash, hang, atau melakukan reboot.

Server bisa diproteksi dari tipe serangan teardrop ini dengan paket filtering melalui firewall yang sudah dikonfigurasi untuk memantau dan memblokir paket-paket yang berbahaya seperti ini.

4. Half-Open Connection
Half-open connection attack juga disebut sebagai SYN attack karena memanfaatkan paket SYN (synchronization) dan kelemahan yang ada di 3-way handshake pada waktu hubungan TCP/IP ingin dibentuk antara 2 komputer. Dalam 3-way handshake untuk membentuk hubungan TCP/IP antara client dengan server, yang terjadi adalah sebagai berikut :

1. Pertama, client mengirimkan sebuah paket SYN ke server/host untuk membentuk hubungan TCP/IP antara client dan host.

2. Kedua, host menjawab dengan mengirimkan sebuah paket SYN/ACK (Synchronization/Acknowledgement) kembali ke client.

3. Akhirnya, client menjawab dengan mengirimkan sebuah paket ACK (Acknowledgement) kembali ke host. Dengan demikian, hubungan TCP/IP antara client dan host terbentuk dan transfer data bisa dimulai.

Dalam serangan half-open connection, penyerang mengirimkan ke server yang hendak diserang banyak paket SYN yang telah dispoof atau direkayasa sehingga alamat asal (source address) menjadi tidak valid. Dengan kata lain, alamat asal paket-paket SYN tersebut tidak menunjuk pada komputer yang benar-benar ada. Pada waktu server menerima paket-paket SYN tersebut, maka server akan mengirimkan paket SYN/ACK untuk menjawab tiap paket SYN yang diterima. Namun, karena paket SYN/ACK dari server tersebut dikirim ke alamat yang tidak ada, maka server akan terus menunggu untuk menerima jawaban berupa paket ACK. Jika server tersebut dibanjiri oleh paket-paket SYN yang tidak valid tersebut, maka akhirnya server akan kehabisan memory dan sumber daya komputasi karena server terus menunggu untuk menerima jawaban paket ACK yang tidak akan pernah datang. Akhirnya server akan crash, hang, atau melakukan reboot dan terjadilah gangguan terhadap layanan (denial of service). Tipe serangan half-open connection atau SYN attack ini dapat dicegah dengan paket filtering dan firewall, sehingga paket-paket SYN yang invalid tersebut dapat diblokir oleh firewall sebelum membanjiri server.

5. UDP Bomb Attack
UDP Bomb attack adalah suatu serangan bertipe Denial of Service (DoS) terhadap suatuserver atau komputer yang terhubung dalam suatu jaringan. Untuk melakukan serangan UDP Bomb terhadap suatu server, seorang penyerang mengirim sebuah paket UDP (User Datagram Protocol) yang telah dispoof atau direkayasa sehingga berisikan nilai-nilai yang tidak valid di field-field tertentu. Jika server yang tidak terproteksi masih menggunakan sistem operasi (operating system) lama yang tidak dapat menangani paketpaket UDP yang tidak valid ini, maka server akan langsung crash. Contoh sistem operasi yang bisa dijatuhkan oleh UDP bomb attack adalah SunOS versi 4.1.3a1 atau versi sebelumnya. Kebanyakan sistem operasi akan membuang paket-paket UDP yang tidak valid, sehingga sistem operasi tersebut tidak akan crash. Namun, supaya lebih aman, sebaiknya menggunakan paket filtering melalui firewall untuk memonitor dan memblokir serangan seperti UDP Bomb attack.