<?xml version="1.0" encoding="utf-8"?><!-- generator="wordpress/1.5.1-alpha" -->
<rss version="2.0" 
	xmlns:content="http://purl.org/rss/1.0/modules/content/">
<channel>
	<title>Comments on: Brontok.Asu</title>
	<link>http://tersesat.blogsome.com/2005/11/13/brontokasu/</link>
	<description>" Piracy For Learn Is Not Crime "</description>
	<pubDate>Sat, 05 Dec 2009 07:11:37 +0000</pubDate>
	<generator>http://wordpress.org/?v=1.5.1-alpha</generator>

	<item>
		<title>by: hvm31</title>
		<link>http://tersesat.blogsome.com/2005/11/13/brontokasu/#comment-152</link>
		<pubDate>Thu, 17 Jan 2008 12:33:48 +0000</pubDate>
		<guid>http://tersesat.blogsome.com/2005/11/13/brontokasu/#comment-152</guid>
					<description>HAHAHAHA, Akulah pembuat virus Brontok!!!Kalian Semua akan kuhancurkan!!! Mau protes!!!Send Me Email at hvm31@yahoo.com ato silahkan kalian orang-orang bodoh kunjungi situs gua di
hvm31.multiply.com</description>
		<content:encoded><![CDATA[	<p>HAHAHAHA, Akulah pembuat virus Brontok!!!Kalian Semua akan kuhancurkan!!! Mau protes!!!Send Me Email at <a href="mailto:hvm31@yahoo.com">hvm31@yahoo.com</a> ato silahkan kalian orang-orang bodoh kunjungi situs gua di<br />
hvm31.multiply.com
</p>
]]></content:encoded>
				</item>
	<item>
		<title>by: anita27</title>
		<link>http://tersesat.blogsome.com/2005/11/13/brontokasu/#comment-147</link>
		<pubDate>Wed, 26 Dec 2007 03:56:52 +0000</pubDate>
		<guid>http://tersesat.blogsome.com/2005/11/13/brontokasu/#comment-147</guid>
					<description>asem pcku kena brontok c.22 ada penawarnya gak ?</description>
		<content:encoded><![CDATA[	<p>asem pcku kena brontok c.22 ada penawarnya gak ?
</p>
]]></content:encoded>
				</item>
	<item>
		<title>by: bLuEhoLic</title>
		<link>http://tersesat.blogsome.com/2005/11/13/brontokasu/#comment-126</link>
		<pubDate>Tue, 14 Nov 2006 05:11:50 +0000</pubDate>
		<guid>http://tersesat.blogsome.com/2005/11/13/brontokasu/#comment-126</guid>
					<description>Ada yang tau alamat update-nya anti virus Mc Affee ga??
Kasih tau alamatnya yach... Than'x bgt :)</description>
		<content:encoded><![CDATA[	<p>Ada yang tau alamat update-nya anti virus Mc Affee ga??<br />
Kasih tau alamatnya yach&#8230; Than&#8217;x bgt <img src='http://tersesat.blogsome.com/wp-images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' />
</p>
]]></content:encoded>
				</item>
	<item>
		<title>by: INOHG</title>
		<link>http://tersesat.blogsome.com/2005/11/13/brontokasu/#comment-119</link>
		<pubDate>Thu, 29 Jun 2006 08:07:12 +0100</pubDate>
		<guid>http://tersesat.blogsome.com/2005/11/13/brontokasu/#comment-119</guid>
					<description>Bravo for brontok, to the author of Bruntuk, congratulation! you have succed to show your ability to make me speak. Btw, thanks to arek2 ITS, ITB atau Kutu IT for Cure or Cleaner of Brontok, So to Brontok don't gave up, please create more powerful virus so all of us could always WASPADA. WAR FOREVER... WE NEED EQUAL TO MAKE LIFE.</description>
		<content:encoded><![CDATA[	<p>Bravo for brontok, to the author of Bruntuk, congratulation! you have succed to show your ability to make me speak. Btw, thanks to arek2 ITS, ITB atau Kutu IT for Cure or Cleaner of Brontok, So to Brontok don&#8217;t gave up, please create more powerful virus so all of us could always WASPADA. WAR FOREVER&#8230; WE NEED EQUAL TO MAKE LIFE.
</p>
]]></content:encoded>
				</item>
	<item>
		<title>by: oliet_counter brontok</title>
		<link>http://tersesat.blogsome.com/2005/11/13/brontokasu/#comment-117</link>
		<pubDate>Fri, 09 Jun 2006 18:12:46 +0100</pubDate>
		<guid>http://tersesat.blogsome.com/2005/11/13/brontokasu/#comment-117</guid>
					<description>sial bgt pas pertama kenal ma brontok...............tpi ada untungnya juga gw bisa ngerjain tmn gw yg nyebelin........ gw masukin aja tuh virus ke comp die......and die kelabakan juga....... jadi ngaco kan semua file die, btw to pembuat brontok you are bastard................</description>
		<content:encoded><![CDATA[	<p>sial bgt pas pertama kenal ma brontok&#8230;&#8230;&#8230;&#8230;&#8230;tpi ada untungnya juga gw bisa ngerjain tmn gw yg nyebelin&#8230;&#8230;.. gw masukin aja tuh virus ke comp die&#8230;&#8230;and die kelabakan juga&#8230;&#8230;. jadi ngaco kan semua file die, btw to pembuat brontok you are bastard&#8230;&#8230;&#8230;&#8230;&#8230;.
</p>
]]></content:encoded>
				</item>
	<item>
		<title>by: dhil</title>
		<link>http://tersesat.blogsome.com/2005/11/13/brontokasu/#comment-104</link>
		<pubDate>Sun, 09 Apr 2006 13:02:28 +0100</pubDate>
		<guid>http://tersesat.blogsome.com/2005/11/13/brontokasu/#comment-104</guid>
					<description>Hey. I got brontok.c[22] How do i get rid of it. Million thanks to anyone who can help me. </description>
		<content:encoded><![CDATA[	<p>Hey. I got brontok.c[22] How do i get rid of it. Million thanks to anyone who can help me.
</p>
]]></content:encoded>
				</item>
	<item>
		<title>by: yudhi</title>
		<link>http://tersesat.blogsome.com/2005/11/13/brontokasu/#comment-103</link>
		<pubDate>Wed, 05 Apr 2006 07:07:27 +0100</pubDate>
		<guid>http://tersesat.blogsome.com/2005/11/13/brontokasu/#comment-103</guid>
					<description>Brontok Asu</description>
		<content:encoded><![CDATA[	<p>Brontok Asu
</p>
]]></content:encoded>
				</item>
	<item>
		<title>by: Din_ntr</title>
		<link>http://tersesat.blogsome.com/2005/11/13/brontokasu/#comment-101</link>
		<pubDate>Wed, 22 Mar 2006 02:55:14 +0000</pubDate>
		<guid>http://tersesat.blogsome.com/2005/11/13/brontokasu/#comment-101</guid>
					<description>Bagi Teman2 yan komp nya kena virus brontok, silahkan download tools remove brontok nya di http://www.fajarweb.com atau kirm aja ke email gw. ni emailnya din_ntr[at]telkom[dot]net 

thank's


din_banget</description>
		<content:encoded><![CDATA[	<p>Bagi Teman2 yan komp nya kena virus brontok, silahkan download tools remove brontok nya di <a href='http://www.fajarweb.com' rel='nofollow'>http://www.fajarweb.com</a> atau kirm aja ke email gw. ni emailnya din_ntr[at]telkom[dot]net </p>
	<p>thank&#8217;s</p>
	<p>din_banget
</p>
]]></content:encoded>
				</item>
	<item>
		<title>by: tiwax</title>
		<link>http://tersesat.blogsome.com/2005/11/13/brontokasu/#comment-99</link>
		<pubDate>Fri, 10 Mar 2006 06:36:52 +0000</pubDate>
		<guid>http://tersesat.blogsome.com/2005/11/13/brontokasu/#comment-99</guid>
					<description>godddddddddddddddddddddddddddddddddddddd</description>
		<content:encoded><![CDATA[	<p>godddddddddddddddddddddddddddddddddddddd
</p>
]]></content:encoded>
				</item>
	<item>
		<title>by: amat unyer</title>
		<link>http://tersesat.blogsome.com/2005/11/13/brontokasu/#comment-98</link>
		<pubDate>Thu, 02 Mar 2006 09:29:01 +0000</pubDate>
		<guid>http://tersesat.blogsome.com/2005/11/13/brontokasu/#comment-98</guid>
					<description>how can i remove brontok from me windows. using the brontok washer only remove brontok from xp windows. tolonglah saya. peachy</description>
		<content:encoded><![CDATA[	<p>how can i remove brontok from me windows. using the brontok washer only remove brontok from xp windows. tolonglah saya. peachy
</p>
]]></content:encoded>
				</item>
	<item>
		<title>by: dumbtech</title>
		<link>http://tersesat.blogsome.com/2005/11/13/brontokasu/#comment-97</link>
		<pubDate>Mon, 27 Feb 2006 03:54:20 +0000</pubDate>
		<guid>http://tersesat.blogsome.com/2005/11/13/brontokasu/#comment-97</guid>
					<description>hehehe tak kirain di rohitab juga...</description>
		<content:encoded><![CDATA[	<p>hehehe tak kirain di rohitab juga&#8230;
</p>
]]></content:encoded>
				</item>
	<item>
		<title>by: bobo</title>
		<link>http://tersesat.blogsome.com/2005/11/13/brontokasu/#comment-96</link>
		<pubDate>Thu, 23 Feb 2006 23:36:52 +0000</pubDate>
		<guid>http://tersesat.blogsome.com/2005/11/13/brontokasu/#comment-96</guid>
					<description>#dumbtech

wah kaga bro di rohitab gwa cuman ambil cgitelnetnya aja hihihi biasa buat inceng or iseng maenan script di server orang ^_^ udah ga nakal lagi kok sekarang, maen game muluw gwa euy</description>
		<content:encoded><![CDATA[	<p>#dumbtech</p>
	<p>wah kaga bro di rohitab gwa cuman ambil cgitelnetnya aja hihihi biasa buat inceng or iseng maenan script di server orang ^_^ udah ga nakal lagi kok sekarang, maen game muluw gwa euy
</p>
]]></content:encoded>
				</item>
	<item>
		<title>by: dumbtech</title>
		<link>http://tersesat.blogsome.com/2005/11/13/brontokasu/#comment-95</link>
		<pubDate>Thu, 23 Feb 2006 17:49:21 +0000</pubDate>
		<guid>http://tersesat.blogsome.com/2005/11/13/brontokasu/#comment-95</guid>
					<description>&quot;in my computer, everytime pop up about BRONTOKA (10)
HOW TO REMOVE IT, IS IT VIRUS OR WHAT?&quot;

Yes dats is a virus... get brontok cleaner or i recomend AntiVir u can download it from www.free-av.com..

bobo kmu  di rohitab juga...?
</description>
		<content:encoded><![CDATA[	<p>&#8220;in my computer, everytime pop up about BRONTOKA (10)<br />
HOW TO REMOVE IT, IS IT VIRUS OR WHAT?&#8221;</p>
	<p>Yes dats is a virus&#8230; get brontok cleaner or i recomend AntiVir u can download it from <a href='http://www.free-av.com..' rel='nofollow'>www.free-av.com..</a></p>
	<p>bobo kmu  di rohitab juga&#8230;?
</p>
]]></content:encoded>
				</item>
	<item>
		<title>by: sarbin</title>
		<link>http://tersesat.blogsome.com/2005/11/13/brontokasu/#comment-94</link>
		<pubDate>Tue, 21 Feb 2006 10:20:10 +0000</pubDate>
		<guid>http://tersesat.blogsome.com/2005/11/13/brontokasu/#comment-94</guid>
					<description>in my computer, everytime pop up about BRONTOKA (10)
HOW TO REMOVE IT, IS IT VIRUS OR WHAT?</description>
		<content:encoded><![CDATA[	<p>in my computer, everytime pop up about BRONTOKA (10)<br />
HOW TO REMOVE IT, IS IT VIRUS OR WHAT?
</p>
]]></content:encoded>
				</item>
	<item>
		<title>by: Boby</title>
		<link>http://tersesat.blogsome.com/2005/11/13/brontokasu/#comment-91</link>
		<pubDate>Fri, 27 Jan 2006 06:25:08 +0000</pubDate>
		<guid>http://tersesat.blogsome.com/2005/11/13/brontokasu/#comment-91</guid>
					<description>Coba pake Brontok Washer, program ringan untuk clean brontok secara cepat tanpa install…
http://jeruk.padinet.com/~ertanto/</description>
		<content:encoded><![CDATA[	<p>Coba pake Brontok Washer, program ringan untuk clean brontok secara cepat tanpa install…<br />
<a href='http://jeruk.padinet.com/~ertanto/' rel='nofollow'>http://jeruk.padinet.com/~ertanto/</a>
</p>
]]></content:encoded>
				</item>
	<item>
		<title>by: bobo</title>
		<link>http://tersesat.blogsome.com/2005/11/13/brontokasu/#comment-90</link>
		<pubDate>Wed, 25 Jan 2006 09:07:14 +0000</pubDate>
		<guid>http://tersesat.blogsome.com/2005/11/13/brontokasu/#comment-90</guid>
					<description>#dumbtech  thanks banget infonya bro btw gwa pake NOD32 bersih semua tuh gak perlu re-scan semua file yang masuk udah ter-scan dan di clean kok sama NOD32 ;) btw suka rohitab juga yah cgitelnet plz :p

</description>
		<content:encoded><![CDATA[	<p>#dumbtech  thanks banget infonya bro btw gwa pake NOD32 bersih semua tuh gak perlu re-scan semua file yang masuk udah ter-scan dan di clean kok sama NOD32 <img src='http://tersesat.blogsome.com/wp-images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' />  btw suka rohitab juga yah cgitelnet plz :p
</p>
]]></content:encoded>
				</item>
	<item>
		<title>by: dumbtech</title>
		<link>http://tersesat.blogsome.com/2005/11/13/brontokasu/#comment-89</link>
		<pubDate>Tue, 24 Jan 2006 16:01:28 +0000</pubDate>
		<guid>http://tersesat.blogsome.com/2005/11/13/brontokasu/#comment-89</guid>
					<description>Source Code Virus Brontok

Dalam belakangan waktu ini mungkin anda pernah mendengar nama virus Brontok?......ya betul virus yang
menduplikatkan dirinya dan menyesuaikan nama virus barunya berdasarkan folder atau file pada window
epxlorer yang aktif. Ciri khas dari virus ini adalah menggunakan Icon folder, sehingga dapat mengecoh
seseorang yang melihatnya.
Mengapa membahas virus ini?,...hmm...m....sebetulnya saya tidak terlalu tertarik membahas ini, yang menyebabkan saya tertarik membahasnya karena disebabkan beberapa hari lalu
banyak kehebohan mengenai virus brontok dan sempat menginfeksi beberapa komputer teman2ku .
Ok untuk mempersingkat waktu kita langsung aja
Setelah dilihat struktur file dari virus tersebut ternyata pembuatan virusnya menggunakan visual basic 6.0
ops....ternyata made in vb coy...(Haree gini) nah ini yang membuat tambah menarik.
Virus ini terdiri dari 1 form dan 1 Module, dengan nama
Form -&amp;gt; BrontokForm
Module -&amp;gt; API
Dengan detail berikut:
Begin VB.Form BrontokForm
Caption = \&quot;Brontok.A\&quot;
ForeColor = &amp;amp;H8000000F&amp;amp;
ScaleMode = 1
BeginProperty Font
Name = \&quot;\&quot;
Size = 195323.4944
Charset = 29
Weight = 774
EndProperty
Begin VB.Timer TmrBrontok
Enabled = 0 \'False
Interval = 2000
Left = 2160
Top = 0
Width = 57352
Height = 1
End
End
Dengan nama Project: Brontok.vbp, yang disimpan pada directory:
F:\\VPROJECT\\REHAB\\Re-1\\BRONTOK.A
Jelas sekali bahwa virus ini dibuat oleh sorang program lokal, yang mempunyai skill Menengah Keatas.
Ada beberapa procedure &amp;amp; function yang digunakan dengan nama:
Form_QueryUnload(Cancel As Integer, UnloadMode As Integer)

TmrBrontok_Timer()
Subr_004()
CekKoneksiInternet()
ManipulasiExec()
Subr_007()
KeluarDong()
BronReg()
CopyAppData()
DownloadVir()
StartDong()
StartUp()
DecTeks()
MutMutex()
MutCr()
DownloadFile()
CekUpdate()
InfekNetwork()
Judul()
CekRemDisk()
BikinFile()
GetEmailFile()
CekValidMail()
GetTeks()
CekKar()
ListMail()
GetTargetMBhs()
GavMailer()
BrontokMail()
Subr_031()
DataEmail()
DownMIME()
FindFilesAPI()
ListFileGav()
InfekFile()
SmallAttack()
MinggirLoe()
GetHostByNameAlias()
StripNulls()
BikinKredit()
Dan beberapa fungsi Api yang digunakan anatara lain:
Fungsi Baca Tulis Ke Register:
Declare Function RegOpenKeyExA Lib \&quot;advapi32.dll\&quot; ()
Declare Function RegSetValueExA Lib \&quot;advapi32.dll\&quot; ()
Declare Function RegCloseKey Lib \&quot;advapi32.dll\&quot; ()
Declare Function RegCreateKeyExA Lib \&quot;advapi32.dll\&quot; ()
Declare Function Sleep Lib \&quot;kernel32\&quot; ()
Mendapatkan Spesial Folder:
Declare Function SHGetPathFromIDList Lib \&quot;shell32.dll\&quot; ()
Declare Function SHGetSpecialFolderLocation Lib \&quot;shell32.dll\&quot; ()
Membaca Isi Halaman Situs:
Declare Function InternetOpenA Lib \&quot;wininet.dll\&quot; ()
Declare Function InternetOpenUrlA Lib \&quot;wininet.dll\&quot; ()
Declare Function InternetReadFile Lib \&quot;wininet.dll\&quot; ()
Declare Function InternetCloseHandle Lib \&quot;wininet.dll\&quot; ()
Mendapatkan Caption Dari Sebuah Window:
Declare Function GetWindowTextA Lib \&quot;user32\&quot; ()
Declare Function GetWindowTextLengthA Lib \&quot;user32\&quot; ()
Dapatkan HWND Window aktif:
Declare Function GetForegroundWindow Lib \&quot;user32\&quot; ()
Shutdown, Reboot, LogOff Windows:
Declare Function ExitWindowsEx Lib \&quot;user32\&quot; ()
Declare Function GetCurrentProcess Lib \&quot;kernel32\&quot; ()
Declare Function OpenProcessToken Lib \&quot;advapi32\&quot; ()
Declare Function LookupPrivilegeValueA Lib \&quot;advapi32\&quot; ()
Declare Function AdjustTokenPrivileges Lib \&quot;advapi32\&quot; ()
Mendapatkan Jenis Media yang ada spt Removable Disk, CD-Rom dll:
Declare Function GetDriveTypeA Lib \&quot;kernel32\&quot; ()
Declare Function ShellExecuteA Lib \&quot;shell32.dll\&quot; ()
Declare Function RtlMoveMemory Lib \&quot;kernel32\&quot; ()
Winsock API:
Declare Function closesocket Lib \&quot;wsock32.dll\&quot; ()
Declare Function connect Lib \&quot;wsock32.dll\&quot; ()
Declare Function htons Lib \&quot;wsock32.dll\&quot; ()
Declare Function inet_addr Lib \&quot;wsock32.dll\&quot; ()
Declare Function recv Lib \&quot;wsock32.dll\&quot; ()
Declare Function send Lib \&quot;wsock32.dll\&quot; ()
Declare Function socket Lib \&quot;wsock32.dll\&quot; ()
Declare Function gethostbyname Lib \&quot;wsock32.dll\&quot; ()
Declare Function WSAStartup Lib \&quot;wsock32.dll\&quot; ()
Declare Function WSACleanup Lib \&quot;wsock32.dll\&quot; ()
Declare Function WSAAsyncSelect Lib \&quot;wsock32.dll\&quot; ()
Fungsi yang berhubungan dengan file:
Declare Function FindFirstFileA Lib \&quot;kernel32\&quot; ()
Declare Function FindNextFileA Lib \&quot;kernel32\&quot; ()
Declare Function GetFileAttributesA Lib \&quot;kernel32\&quot; ()
Declare Function FindClose Lib \&quot;kernel32\&quot; ()
dll...
Terlihat jelas pada fungsi-fungsi api yang digunakan bahwa penularan virus ini brontok menggunakan
beberapa cara. seperti pengiriman lewat email, pencarian nama komputer yang terhubung kejaringan dengan
menyalin dirinya pada folder yang di sharing dan menyalin dirinya pada window explorer yang aktif. kalo gak
salah si pembuat virus mempunyai SMTP sendiri (wah ati-ati mas ntar ketangkep)
Jika dilihat kembali pada strukturnya ada beberapa kata yang di encrypt, kemungkinan berupa exploit code
atau apalah namanya. hanya Allah dan pembuat virus yang tau.
Virus ini mempunyai fungsi ExitWindowsEx yang diimport dari file user32.dll, fungsi ini biasanya digunakan
untuk mematikan windows.
kayaknya sipembuat virus membuat triger yang berisi perintah mematikan/merestart komputer.
Selain itu dalam struktur filenya terdapat kata-kata seperti ini:
FOLDER.HTT
RORO
.HTT
.DOC
.CSV
.EML
.CFM
.PHP
.WAB
.EML
.TXT
.HTML
.HTM
MY DATA SOURCES
MY EBOOKS
MY MUSIC
MY SHAPES
MY VIDEOS
MY DOCUMENT
Dan ada beberapa alamat situs yang diserang, Seperti 17tahun.com dan kaskus.com . Selain itu pembuat virus
mencantumkan nama: --JowoBot#VM Community --
Selanjutnya coba lihat tiga fungsi api berikut:
Declare Function GetWindowTextA Lib \&quot;user32\&quot; ()
Declare Function GetWindowTextLengthA Lib \&quot;user32\&quot; ()
Declare Function GetForegroundWindow Lib \&quot;user32\&quot; ()
Sepertinya pembuat virus memanfaatkan windowexplorer untuk memperbanyak filenya ke folder yang lain.
Dengan cara membaca Caption yang terdapat pada windows aktif yang berisi nama directory/path. Dengan
menggunakan 2 fungsi diatas (GetWindowTextA &amp;amp; GetWindowTextLengthA), Sedangkan fungsi
GetForegroundWindow digunakan untuk mendapatkan Handle Window (HWND) yang sedang aktif.
Jadi kesimpulannya virus ini tidak dapat menyalin dirinya kalo Caption pada windowExplorer bukan berupa
Directory/Path. Sehinga si pembuat virus menonaktifkan setting pada Folder Options.
Kemudian yang lebih unik lagi virus ini membaca isi halaman situs yang terbuka pada sebuah InternetExplorer
dengan menggunakan fungsi:
Declare Function InternetOpenA Lib \&quot;wininet.dll\&quot; ()
Declare Function InternetOpenUrlA Lib \&quot;wininet.dll\&quot; ()
Declare Function InternetReadFile Lib \&quot;wininet.dll\&quot; ()
Declare Function InternetCloseHandle Lib \&quot;wininet.dll\&quot; ()
Kalo saya tebak, sepertinya pembuat virus mencari alamat email pada halaman situs yang terbuka dan
mengirimkan virus nya berdasarkan alamat email yang ditemukan pada halaman tersebut dengan kata kunci
seperti mailto: ataupun @xxxx.com dll...
....Untuk membersihkannya silahkan baca selengkapnya di situs AntiVirus yang lain...he..he...maaf saya hanya
membahas yang ini saja.
Tapi kalo pengen menonaktifkan virus ini secara cepat, coba masuk safemode kemudian rename file
MSVBVM60.dll menjadi MSVBVM60.dl_
karena virus ini membutuhkan runtime vb. Nah kalo udah gak aktif baru kita bisa hapus beberapa registry entry
dan file-file virus brontoknya.
Sayang sekali virus ini tidak menggunakan program compressor, sehingga memudahkan orang untuk
mengenalinya.
Semoga bermanfaat.....
nb. Untuk yg Kena Brontok.A[18] bsa juga dgn cara me rename msvbvm60.dll ato msvbvm50.dll menjadi msvbvm60.dl_</description>
		<content:encoded><![CDATA[	<p>Source Code Virus Brontok</p>
	<p>Dalam belakangan waktu ini mungkin anda pernah mendengar nama virus Brontok?&#8230;&#8230;ya betul virus yang<br />
menduplikatkan dirinya dan menyesuaikan nama virus barunya berdasarkan folder atau file pada window<br />
epxlorer yang aktif. Ciri khas dari virus ini adalah menggunakan Icon folder, sehingga dapat mengecoh<br />
seseorang yang melihatnya.<br />
Mengapa membahas virus ini?,&#8230;hmm&#8230;m&#8230;.sebetulnya saya tidak terlalu tertarik membahas ini, yang menyebabkan saya tertarik membahasnya karena disebabkan beberapa hari lalu<br />
banyak kehebohan mengenai virus brontok dan sempat menginfeksi beberapa komputer teman2ku .<br />
Ok untuk mempersingkat waktu kita langsung aja<br />
Setelah dilihat struktur file dari virus tersebut ternyata pembuatan virusnya menggunakan visual basic 6.0<br />
ops&#8230;.ternyata made in vb coy&#8230;(Haree gini) nah ini yang membuat tambah menarik.<br />
Virus ini terdiri dari 1 form dan 1 Module, dengan nama<br />
Form -&gt; BrontokForm<br />
Module -&gt; API<br />
Dengan detail berikut:<br />
Begin VB.Form BrontokForm<br />
Caption = \&#8221;Brontok.A\&#8221;<br />
ForeColor = &amp;H8000000F&amp;<br />
ScaleMode = 1<br />
BeginProperty Font<br />
Name = \&#8221;\&#8221;<br />
Size = 195323.4944<br />
Charset = 29<br />
Weight = 774<br />
EndProperty<br />
Begin VB.Timer TmrBrontok<br />
Enabled = 0 \&#8217;False<br />
Interval = 2000<br />
Left = 2160<br />
Top = 0<br />
Width = 57352<br />
Height = 1<br />
End<br />
End<br />
Dengan nama Project: Brontok.vbp, yang disimpan pada directory:<br />
F:\\VPROJECT\\REHAB\\Re-1\\BRONTOK.A<br />
Jelas sekali bahwa virus ini dibuat oleh sorang program lokal, yang mempunyai skill Menengah Keatas.<br />
Ada beberapa procedure &amp; function yang digunakan dengan nama:<br />
Form_QueryUnload(Cancel As Integer, UnloadMode As Integer)</p>
	<p>TmrBrontok_Timer()<br />
Subr_004()<br />
CekKoneksiInternet()<br />
ManipulasiExec()<br />
Subr_007()<br />
KeluarDong()<br />
BronReg()<br />
CopyAppData()<br />
DownloadVir()<br />
StartDong()<br />
StartUp()<br />
DecTeks()<br />
MutMutex()<br />
MutCr()<br />
DownloadFile()<br />
CekUpdate()<br />
InfekNetwork()<br />
Judul()<br />
CekRemDisk()<br />
BikinFile()<br />
GetEmailFile()<br />
CekValidMail()<br />
GetTeks()<br />
CekKar()<br />
ListMail()<br />
GetTargetMBhs()<br />
GavMailer()<br />
BrontokMail()<br />
Subr_031()<br />
DataEmail()<br />
DownMIME()<br />
FindFilesAPI()<br />
ListFileGav()<br />
InfekFile()<br />
SmallAttack()<br />
MinggirLoe()<br />
GetHostByNameAlias()<br />
StripNulls()<br />
BikinKredit()<br />
Dan beberapa fungsi Api yang digunakan anatara lain:<br />
Fungsi Baca Tulis Ke Register:<br />
Declare Function RegOpenKeyExA Lib \&#8221;advapi32.dll\&#8221; ()<br />
Declare Function RegSetValueExA Lib \&#8221;advapi32.dll\&#8221; ()<br />
Declare Function RegCloseKey Lib \&#8221;advapi32.dll\&#8221; ()<br />
Declare Function RegCreateKeyExA Lib \&#8221;advapi32.dll\&#8221; ()<br />
Declare Function Sleep Lib \&#8221;kernel32\&#8221; ()<br />
Mendapatkan Spesial Folder:<br />
Declare Function SHGetPathFromIDList Lib \&#8221;shell32.dll\&#8221; ()<br />
Declare Function SHGetSpecialFolderLocation Lib \&#8221;shell32.dll\&#8221; ()<br />
Membaca Isi Halaman Situs:<br />
Declare Function InternetOpenA Lib \&#8221;wininet.dll\&#8221; ()<br />
Declare Function InternetOpenUrlA Lib \&#8221;wininet.dll\&#8221; ()<br />
Declare Function InternetReadFile Lib \&#8221;wininet.dll\&#8221; ()<br />
Declare Function InternetCloseHandle Lib \&#8221;wininet.dll\&#8221; ()<br />
Mendapatkan Caption Dari Sebuah Window:<br />
Declare Function GetWindowTextA Lib \&#8221;user32\&#8221; ()<br />
Declare Function GetWindowTextLengthA Lib \&#8221;user32\&#8221; ()<br />
Dapatkan HWND Window aktif:<br />
Declare Function GetForegroundWindow Lib \&#8221;user32\&#8221; ()<br />
Shutdown, Reboot, LogOff Windows:<br />
Declare Function ExitWindowsEx Lib \&#8221;user32\&#8221; ()<br />
Declare Function GetCurrentProcess Lib \&#8221;kernel32\&#8221; ()<br />
Declare Function OpenProcessToken Lib \&#8221;advapi32\&#8221; ()<br />
Declare Function LookupPrivilegeValueA Lib \&#8221;advapi32\&#8221; ()<br />
Declare Function AdjustTokenPrivileges Lib \&#8221;advapi32\&#8221; ()<br />
Mendapatkan Jenis Media yang ada spt Removable Disk, CD-Rom dll:<br />
Declare Function GetDriveTypeA Lib \&#8221;kernel32\&#8221; ()<br />
Declare Function ShellExecuteA Lib \&#8221;shell32.dll\&#8221; ()<br />
Declare Function RtlMoveMemory Lib \&#8221;kernel32\&#8221; ()<br />
Winsock API:<br />
Declare Function closesocket Lib \&#8221;wsock32.dll\&#8221; ()<br />
Declare Function connect Lib \&#8221;wsock32.dll\&#8221; ()<br />
Declare Function htons Lib \&#8221;wsock32.dll\&#8221; ()<br />
Declare Function inet_addr Lib \&#8221;wsock32.dll\&#8221; ()<br />
Declare Function recv Lib \&#8221;wsock32.dll\&#8221; ()<br />
Declare Function send Lib \&#8221;wsock32.dll\&#8221; ()<br />
Declare Function socket Lib \&#8221;wsock32.dll\&#8221; ()<br />
Declare Function gethostbyname Lib \&#8221;wsock32.dll\&#8221; ()<br />
Declare Function WSAStartup Lib \&#8221;wsock32.dll\&#8221; ()<br />
Declare Function WSACleanup Lib \&#8221;wsock32.dll\&#8221; ()<br />
Declare Function WSAAsyncSelect Lib \&#8221;wsock32.dll\&#8221; ()<br />
Fungsi yang berhubungan dengan file:<br />
Declare Function FindFirstFileA Lib \&#8221;kernel32\&#8221; ()<br />
Declare Function FindNextFileA Lib \&#8221;kernel32\&#8221; ()<br />
Declare Function GetFileAttributesA Lib \&#8221;kernel32\&#8221; ()<br />
Declare Function FindClose Lib \&#8221;kernel32\&#8221; ()<br />
dll&#8230;<br />
Terlihat jelas pada fungsi-fungsi api yang digunakan bahwa penularan virus ini brontok menggunakan<br />
beberapa cara. seperti pengiriman lewat email, pencarian nama komputer yang terhubung kejaringan dengan<br />
menyalin dirinya pada folder yang di sharing dan menyalin dirinya pada window explorer yang aktif. kalo gak<br />
salah si pembuat virus mempunyai SMTP sendiri (wah ati-ati mas ntar ketangkep)<br />
Jika dilihat kembali pada strukturnya ada beberapa kata yang di encrypt, kemungkinan berupa exploit code<br />
atau apalah namanya. hanya Allah dan pembuat virus yang tau.<br />
Virus ini mempunyai fungsi ExitWindowsEx yang diimport dari file user32.dll, fungsi ini biasanya digunakan<br />
untuk mematikan windows.<br />
kayaknya sipembuat virus membuat triger yang berisi perintah mematikan/merestart komputer.<br />
Selain itu dalam struktur filenya terdapat kata-kata seperti ini:<br />
FOLDER.HTT<br />
RORO<br />
.HTT<br />
.DOC<br />
.CSV<br />
.EML<br />
.CFM<br />
.PHP<br />
.WAB<br />
.EML<br />
.TXT<br />
.HTML<br />
.HTM<br />
MY DATA SOURCES<br />
MY EBOOKS<br />
MY MUSIC<br />
MY SHAPES<br />
MY VIDEOS<br />
MY DOCUMENT<br />
Dan ada beberapa alamat situs yang diserang, Seperti 17tahun.com dan kaskus.com . Selain itu pembuat virus<br />
mencantumkan nama: &#8211;JowoBot#VM Community &#8212;<br />
Selanjutnya coba lihat tiga fungsi api berikut:<br />
Declare Function GetWindowTextA Lib \&#8221;user32\&#8221; ()<br />
Declare Function GetWindowTextLengthA Lib \&#8221;user32\&#8221; ()<br />
Declare Function GetForegroundWindow Lib \&#8221;user32\&#8221; ()<br />
Sepertinya pembuat virus memanfaatkan windowexplorer untuk memperbanyak filenya ke folder yang lain.<br />
Dengan cara membaca Caption yang terdapat pada windows aktif yang berisi nama directory/path. Dengan<br />
menggunakan 2 fungsi diatas (GetWindowTextA &amp; GetWindowTextLengthA), Sedangkan fungsi<br />
GetForegroundWindow digunakan untuk mendapatkan Handle Window (HWND) yang sedang aktif.<br />
Jadi kesimpulannya virus ini tidak dapat menyalin dirinya kalo Caption pada windowExplorer bukan berupa<br />
Directory/Path. Sehinga si pembuat virus menonaktifkan setting pada Folder Options.<br />
Kemudian yang lebih unik lagi virus ini membaca isi halaman situs yang terbuka pada sebuah InternetExplorer<br />
dengan menggunakan fungsi:<br />
Declare Function InternetOpenA Lib \&#8221;wininet.dll\&#8221; ()<br />
Declare Function InternetOpenUrlA Lib \&#8221;wininet.dll\&#8221; ()<br />
Declare Function InternetReadFile Lib \&#8221;wininet.dll\&#8221; ()<br />
Declare Function InternetCloseHandle Lib \&#8221;wininet.dll\&#8221; ()<br />
Kalo saya tebak, sepertinya pembuat virus mencari alamat email pada halaman situs yang terbuka dan<br />
mengirimkan virus nya berdasarkan alamat email yang ditemukan pada halaman tersebut dengan kata kunci<br />
seperti mailto: ataupun @xxxx.com dll&#8230;<br />
&#8230;.Untuk membersihkannya silahkan baca selengkapnya di situs AntiVirus yang lain&#8230;he..he&#8230;maaf saya hanya<br />
membahas yang ini saja.<br />
Tapi kalo pengen menonaktifkan virus ini secara cepat, coba masuk safemode kemudian rename file<br />
MSVBVM60.dll menjadi MSVBVM60.dl_<br />
karena virus ini membutuhkan runtime vb. Nah kalo udah gak aktif baru kita bisa hapus beberapa registry entry<br />
dan file-file virus brontoknya.<br />
Sayang sekali virus ini tidak menggunakan program compressor, sehingga memudahkan orang untuk<br />
mengenalinya.<br />
Semoga bermanfaat&#8230;..<br />
nb. Untuk yg Kena Brontok.A[18] bsa juga dgn cara me rename msvbvm60.dll ato msvbvm50.dll menjadi msvbvm60.dl_
</p>
]]></content:encoded>
				</item>
	<item>
		<title>by: bo-brok</title>
		<link>http://tersesat.blogsome.com/2005/11/13/brontokasu/#comment-88</link>
		<pubDate>Mon, 23 Jan 2006 09:25:00 +0000</pubDate>
		<guid>http://tersesat.blogsome.com/2005/11/13/brontokasu/#comment-88</guid>
					<description>Lha pake McAfee 7 update 4665 aza bisa kok</description>
		<content:encoded><![CDATA[	<p>Lha pake McAfee 7 update 4665 aza bisa kok
</p>
]]></content:encoded>
				</item>
	<item>
		<title>by: dumbtech</title>
		<link>http://tersesat.blogsome.com/2005/11/13/brontokasu/#comment-87</link>
		<pubDate>Mon, 23 Jan 2006 03:49:06 +0000</pubDate>
		<guid>http://tersesat.blogsome.com/2005/11/13/brontokasu/#comment-87</guid>
					<description>brontok..!!!!  ha ha ha ha ha buat yg ngebuat tuh virus jgn bangga dl loe...cuman segitu...  ha ha ha itu mah kecil....
sbenernya seh penangkalnya gampang banget, coba kalian cari linux yg live cd aja..
trus browse ke &quot; /disks/C/Documents and Settings/user/Local Settings/Application Data/ &quot;
disiti akan anda tmukan file2x brontok... 
sikat habis aja langsung...
pokoknya kmu liat dulu modifiednya kapan lalu search yg dimodified dgn tanggal yg sama trus sikat habis aja smuanya...
ternyata brontok.A--su tidak berkutik.. he he he he.. virus apaan nuh...
psan moral gak mutu gak ngaca..
gak..!! lo gak akan di puji org tp ente malah akan di maki maki org,,,
dasar kampungan.</description>
		<content:encoded><![CDATA[	<p>brontok..!!!!  ha ha ha ha ha buat yg ngebuat tuh virus jgn bangga dl loe&#8230;cuman segitu&#8230;  ha ha ha itu mah kecil&#8230;.<br />
sbenernya seh penangkalnya gampang banget, coba kalian cari linux yg live cd aja..<br />
trus browse ke &#8221; /disks/C/Documents and Settings/user/Local Settings/Application Data/ &#8221;<br />
disiti akan anda tmukan file2x brontok&#8230;<br />
sikat habis aja langsung&#8230;<br />
pokoknya kmu liat dulu modifiednya kapan lalu search yg dimodified dgn tanggal yg sama trus sikat habis aja smuanya&#8230;<br />
ternyata brontok.A&#8211;su tidak berkutik.. he he he he.. virus apaan nuh&#8230;<br />
psan moral gak mutu gak ngaca..<br />
gak..!! lo gak akan di puji org tp ente malah akan di maki maki org,,,<br />
dasar kampungan.
</p>
]]></content:encoded>
				</item>
	<item>
		<title>by: ngentu</title>
		<link>http://tersesat.blogsome.com/2005/11/13/brontokasu/#comment-84</link>
		<pubDate>Wed, 18 Jan 2006 09:39:27 +0000</pubDate>
		<guid>http://tersesat.blogsome.com/2005/11/13/brontokasu/#comment-84</guid>
					<description>memang dasar jembut..but..but virus brontok..!!
tapi endak usah kuwatiiiiir skr para penangkal virus dari MC Afee udah dpt serumnya u/ menangkal virus ini tapi lebih jembut kalo org iseng ngembangin varian virus ini..lagi..!!! biar MC Afee pasti kewalahan..!!
tapi kita tetap tenang ada gelap ada terang ada hitam ada putih ada virus ada anti virus...diatas langit  pasti msh ada langiiit..!</description>
		<content:encoded><![CDATA[	<p>memang dasar jembut..but..but virus brontok..!!<br />
tapi endak usah kuwatiiiiir skr para penangkal virus dari MC Afee udah dpt serumnya u/ menangkal virus ini tapi lebih jembut kalo org iseng ngembangin varian virus ini..lagi..!!! biar MC Afee pasti kewalahan..!!<br />
tapi kita tetap tenang ada gelap ada terang ada hitam ada putih ada virus ada anti virus&#8230;diatas langit  pasti msh ada langiiit..!
</p>
]]></content:encoded>
				</item>
	<item>
		<title>by: lukman_cool</title>
		<link>http://tersesat.blogsome.com/2005/11/13/brontokasu/#comment-83</link>
		<pubDate>Mon, 16 Jan 2006 23:51:06 +0000</pubDate>
		<guid>http://tersesat.blogsome.com/2005/11/13/brontokasu/#comment-83</guid>
					<description>eh nyang nyiptain virus brontok,songong lu,baru punya elmu sgitu aj dah pengen trkenal,ap lagi klo otak lu ky billgates

</description>
		<content:encoded><![CDATA[	<p>eh nyang nyiptain virus brontok,songong lu,baru punya elmu sgitu aj dah pengen trkenal,ap lagi klo otak lu ky billgates
</p>
]]></content:encoded>
				</item>
	<item>
		<title>by: astral</title>
		<link>http://tersesat.blogsome.com/2005/11/13/brontokasu/#comment-82</link>
		<pubDate>Wed, 11 Jan 2006 14:01:30 +0000</pubDate>
		<guid>http://tersesat.blogsome.com/2005/11/13/brontokasu/#comment-82</guid>
					<description>iyo jembot</description>
		<content:encoded><![CDATA[	<p>iyo jembot
</p>
]]></content:encoded>
				</item>
	<item>
		<title>by: Jauhari</title>
		<link>http://tersesat.blogsome.com/2005/11/13/brontokasu/#comment-81</link>
		<pubDate>Fri, 06 Jan 2006 04:24:30 +0000</pubDate>
		<guid>http://tersesat.blogsome.com/2005/11/13/brontokasu/#comment-81</guid>
					<description>Sabar yaaa :)</description>
		<content:encoded><![CDATA[	<p>Sabar yaaa <img src='http://tersesat.blogsome.com/wp-images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' />
</p>
]]></content:encoded>
				</item>
	<item>
		<title>by: aa' Kontil</title>
		<link>http://tersesat.blogsome.com/2005/11/13/brontokasu/#comment-80</link>
		<pubDate>Sat, 31 Dec 2005 21:00:46 +0000</pubDate>
		<guid>http://tersesat.blogsome.com/2005/11/13/brontokasu/#comment-80</guid>
					<description>virus domestik yg menduniyah... berati wong endonesa uda ada kemajuwan,  ... bah virus opo ae sak karepe sing penting bayaran rong juta huhuhuhuhu... hepi nyu yher dwaribunem bo... salam jembut!</description>
		<content:encoded><![CDATA[	<p>virus domestik yg menduniyah&#8230; berati wong endonesa uda ada kemajuwan,  &#8230; bah virus opo ae sak karepe sing penting bayaran rong juta huhuhuhuhu&#8230; hepi nyu yher dwaribunem bo&#8230; salam jembut!
</p>
]]></content:encoded>
				</item>
	<item>
		<title>by: Bob's</title>
		<link>http://tersesat.blogsome.com/2005/11/13/brontokasu/#comment-79</link>
		<pubDate>Tue, 27 Dec 2005 08:53:42 +0000</pubDate>
		<guid>http://tersesat.blogsome.com/2005/11/13/brontokasu/#comment-79</guid>
					<description>coba pake Brontok Washer, program ringan untuk clean brontok secara cepat tanpa install...
http://jeruk.padinet.com/~ertanto/BrontokWasher.exe
Moga2 berguna...</description>
		<content:encoded><![CDATA[	<p>coba pake Brontok Washer, program ringan untuk clean brontok secara cepat tanpa install&#8230;<br />
<a href='http://jeruk.padinet.com/~ertanto/BrontokWasher.exe' rel='nofollow'>http://jeruk.padinet.com/~ertanto/BrontokWasher.exe</a><br />
Moga2 berguna&#8230;
</p>
]]></content:encoded>
				</item>
	<item>
		<title>by: V_an CooL</title>
		<link>http://tersesat.blogsome.com/2005/11/13/brontokasu/#comment-78</link>
		<pubDate>Wed, 14 Dec 2005 13:11:59 +0000</pubDate>
		<guid>http://tersesat.blogsome.com/2005/11/13/brontokasu/#comment-78</guid>
					<description>kurang ajar lho........yang buat brontok sok2an memuji nilai moral padahal seutuhnya lw itu nol gak ada tai-tainya.....ngaca donk lho....</description>
		<content:encoded><![CDATA[	<p>kurang ajar lho&#8230;&#8230;..yang buat brontok sok2an memuji nilai moral padahal seutuhnya lw itu nol gak ada tai-tainya&#8230;..ngaca donk lho&#8230;.
</p>
]]></content:encoded>
				</item>
	<item>
		<title>by: Thofa</title>
		<link>http://tersesat.blogsome.com/2005/11/13/brontokasu/#comment-77</link>
		<pubDate>Sat, 03 Dec 2005 10:26:17 +0000</pubDate>
		<guid>http://tersesat.blogsome.com/2005/11/13/brontokasu/#comment-77</guid>
					<description>Wah, emang bener sekarang banyak komputer yang terserang virus brontok. Di Lab tempat saya sekolah juga sama, seluruhnya hampir 150 komputer terkena secara bersamaan. emang awalnya susah banget sih ngatasinya. tetapi sekarang juga sama masih susah ngatasinya.
Sekedar informasi, berdasarkan informasi dari internet, antivirusnya pake Norman, trus dah aku coba, tetapi tetap aja nggak berhasil, alias kompnya tambah lambat, nah kemudian aku scan pake antivir update terbaru, alhamdulillah bisa teratasi setiap komputer telah menemukan virus sebanyak 3000 lebih (brontok.A, brontok.C, dll) tetapi aku pake antivir ini cuma membasmi bukan mencegah, esoknya kompnya kena lagi, masa' harus tiap scan terus ...........
</description>
		<content:encoded><![CDATA[	<p>Wah, emang bener sekarang banyak komputer yang terserang virus brontok. Di Lab tempat saya sekolah juga sama, seluruhnya hampir 150 komputer terkena secara bersamaan. emang awalnya susah banget sih ngatasinya. tetapi sekarang juga sama masih susah ngatasinya.<br />
Sekedar informasi, berdasarkan informasi dari internet, antivirusnya pake Norman, trus dah aku coba, tetapi tetap aja nggak berhasil, alias kompnya tambah lambat, nah kemudian aku scan pake antivir update terbaru, alhamdulillah bisa teratasi setiap komputer telah menemukan virus sebanyak 3000 lebih (brontok.A, brontok.C, dll) tetapi aku pake antivir ini cuma membasmi bukan mencegah, esoknya kompnya kena lagi, masa&#8217; harus tiap scan terus &#8230;&#8230;&#8230;..
</p>
]]></content:encoded>
				</item>
	<item>
		<title>by: NoY</title>
		<link>http://tersesat.blogsome.com/2005/11/13/brontokasu/#comment-75</link>
		<pubDate>Tue, 15 Nov 2005 22:27:05 +0000</pubDate>
		<guid>http://tersesat.blogsome.com/2005/11/13/brontokasu/#comment-75</guid>
					<description>selamad aja deh...ben enek kerJone bo...!!!
tapi saluD bwaD yang gae piRus iKuw...
iNDonesia iSo roDok terKeNaL..!!</description>
		<content:encoded><![CDATA[	<p>selamad aja deh&#8230;ben enek kerJone bo&#8230;!!!<br />
tapi saluD bwaD yang gae piRus iKuw&#8230;<br />
iNDonesia iSo roDok terKeNaL..!!
</p>
]]></content:encoded>
				</item>
</channel>
</rss>
