Analisa Lengkap Virus Windx-Maxtrox: PCMAV 1.6 Update Build3

Posted on August 26th, 2008 in Analisa Virus, Antivirus by admin

PERHATIAN PENTING! Karena virus ini dikenal dapat mematikan antivirus, termasuk PCMAV 1.6, setelah diupdate dengan Build3 silakan Anda rename (ubah nama) terlebih dahulu nama folder PCMAV dan file PCMAV-CLN.EXE sebelum dijalankan dengan nama lain asalkan tidak mengandung kalimat PCMAV.

Pengantar Redaksi: Virus Windx-Matrox generasi terbaru ini cukup banyak dilaporkan oleh pembaca PC Media dan menyebar luas di Indonesia. Virus ini secara teknis cukup menarik dan memiliki tantangan tersendiri dalam menganalisanya karena membawa beberapa teknik baru yang termasuk kompleks. Cara penginfeksian file pun dilakukan secara cerdik dan menggunakan teknik enkripsi. Kuat dugaan hal ini dilakukan oleh pembuatnya agar heuristik PCMAV gagal mendeteksi kehadiran virus ini di file yang terinfeksi.

Sepengetahuan kami, sampai tulisan ini dibuat, tidak ada satupun antivirus di dunia yang mampu mengatasi virus ini secara tuntas, termasuk memulihkan file executable yang terinfeksi. Justru antivirus yang ada saat ini malah menghapus file Anda yang telah terinfeksi Windx-Maxtrox.

7 langkah pembersihan manual yang digembar-gemborkan ke beberapa media massa di Indonesia kami nilai tidak banyak membantu mengatasi virus ini secara tuntas. Sayangnya lagi, niat baik pihak tersebut dalam menginformasikan virus ini ke media massa tidak diimbangi oleh kemampuan teknis yang baik dan memadai dalam men-disassembly dan mendekrip virus ini secara menyeluruh. Akibatnya, beberapa informasi untuk membersihkan virus ini malah berakibat fatal yang akan menyebabkan file yang terinfeksi justru terhapus, bukan dipulihkan.

Untuk itulah, PC Media mengeluarkan PCMAV 1.6 Update Build3 yang telah dilengkapi engine cleaner khusus untuk mengatasi virus Windx-Matrox secara tuntas sampai ke “akar-akarnya” serta mampu memulihkan file yang terinfeksi, walau dienkrip, hingga kembali utuh 100%! Jangan ambil risiko, gunakan hanya PCMAV 1.6 Build3 (atau yang terbaru) untuk mengatasi virus ini secara tuntas. Di PCMAV 1.7 nanti engine cleaner khusus ini juga telah tersedia. Selain itu, artikel ini juga dilengkapi hasil analisa lengkap virus Windx-Maxtrox untuk meluruskan beberapa kekeliruan dari analisa virus ini yang sempat beredar di media massa, baik cetak maupun online. Selamat mengikuti…

Update Build3 hadir dengan penambahan 15 pengenal varian virus baru. Bagi Anda pengguna PCMAV 1.6 sangat disarankan segera melakukan update, agar PCMAV Anda dapat mengenali dan membasmi virus lebih banyak lagi. Jadi, total virus yang dapat dikenali hingga Build3 kali ini adalah sebanyak 38 virus.

Untuk mendapatkan dan menggunakan update PCMAV ini, pastikan terlebih dahulu PCMAV RealTime Protector tidak sedang aktif. Jika iya, Anda harus menutup aplikasi tersebut terlebih dahulu. Lalu Anda cukup menjalankan PCMAV Cleaner (PCMAV-CLN.exe), tentunya komputer harus dalam keadaan aktif terhubung ke Internet (non-proxy). Fitur GetUpdates dari PCMAV secara otomatis akan memberikan alamat internet yang aktif di mana Anda bisa men-download file update tersebut. Letakkan file hasil download tersebut (PCMAV.vdb) ke dalam folder di mana PCMAV berada. Jika sebelumnya telah terdapat file update yang lama, Anda cukup menimpanya. Dan nanti saat Anda kembali menjalankan PCMAV, ia sudah dalam keadaan kondisi ter-update.

Namun bagi Anda yang ingin mendapatkan file update tersebut secara manual, Anda bisa men-download file-nya melalui beberapa alamat ini: SendSpace.com, Badongo.com (mirror), atau UploadMB.com (mirror).

Tampilan wallpaper desktop setelah diubah oleh virus Windx-Maxtrox.
Virus Windx-Maxtrox:

  • Maxtrox yang dimaksudkan oleh pembuat virus ini adalah Maximum Troxer. String tersebut tertera pada tubuh virus.
  • Project virus ini menggunakan form yang ia namakan MSystem, dalam form tersebut terdapat beberapa komponen seperti PictureBox, Label, dan lainnya. Selain form, tentunya terdapat juga module di dalamnya. Ia di-compile dengan metode P-code.
  • Virus lokal ini diduga kuat berasal dari daerah Sulawesi Utara seperti varian sebelumnya. Apalagi ini didukung dengan terdapatnya string pengenal pada tubuhnya yakni “UNKLAB” yang diduga menunjuk salah satu perguruan tinggi di sana.
  • Virus ini tidak menggunakan icon, tapi dia memiliki kemampuan untuk mendapatkan icon dari program yang diinfeksinya.
  • Pada saat menginfeksi, virus ini akan menanamkan file induknya pada folder \Windows\System32 dengan nama CommandPrompt.Sysm, Desktop.sysm dan Windows 3D.scr. Dengan sebelumnya, ia telah membuat atau me-register extension baru yakni .MSD dan .SYSM yang akan berjalan sebagai mana layaknya file .EXE.
  • Ia juga menciptakan file induk untuk dijalankan agar aktif di memory, yang disimpannya pada “C:\Documents and Settings\%username%\Application Data\Microsoft” atau “C:\Documents and Settings\%username%\My Network Places\Network Connections\“, dengan menggunakan nama berbeda-beda, yang diambil dari kombinasi string berikut: ux, vc, sc, ds, cs, iz, am, d, n, a, w, h, n, .exe, g.exe, w.exe, a.exe, v.exe, p.exe, t.exe.
  • Untuk dapat aktif otomatis, ia menciptakan registry di “HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\” dengan nama VisualStyle.
  • Dia menggunakan teknik enkripsi untuk melindungi string-string di dalamnya. Teknik enkripsi yang digunakan yakni Caesar Cipher, dengan menambahkan atau maju satu karakter.
  • Dia menciptakan sebuah file maxtrox.txt pada direktori System32 yang hanya berisi string “UNKLAB”.
  • Jika ketentuan ini memenuhi syarat “if (Month(Now) Mod 4) = 0) and (Day(Now) < 7) then”  (Setiap tanggal 1-6 di bulan April, Agustus dan Desember) maka, dia akan melakukan beberapa hal sebagai berikut:

- Mengubah wallpaper desktop menjadi gambar Maxtrox, di bagian atas terdapat tanggal hari itu, dan di bagian bawah terdapat tulisan “Hello %username%! If you have seen me, you are same as a fool guy!”. %username% merupakan username yang sedang aktif saat itu.

- Memeriksa komputer tersebut, jika user menjalankan Antivirus, maka akan ia terminate, dan tulisan di wallpaper berubah menjadi Antivirus detected! Sorry, now it isn’t running anymore!“. Atau jika user menjalankan PCMAV, akan ada tulisan seperti ini “you try to kill me with PCMAV? Try with your ultime version!”. Virus ini memang diketahui memiliki database yang menyimpan string-string beberapa produk antivirus, dan string tersebut juga dalam keadaan ter-enkripsi. Antara lain: mcafee, norton, virusscan, pcmav, spyware, norman, caspersky, chaspersky, symantec, antivirus, scanvirus, esafe, avast, inoculan, f-secure, virus utilities, iris anti, kaspersky, dr. Solomon, netshield, groupshield, thunderbyte, panda antivirus, global virus, vi-spy, sophos anti, interscan, viruswall, webprotect, officescan, scanmail, serverprotect, pc-cillin.

- Mengubah wallpaper folder System32, yakni dengan menggunakan gambar yang sama, seperti yang ia ubah untuk wallpaper desktop, dengan tulisan “It’s a pleasure to meet you, %username%. Oh, nice vacation place.”. Dan di sudut pojok kanan terdapat tulisan, “Maximum Troxer”.

- Virus ini juga menulis registry untuk autorun pada safe-mode, di:

HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\AlterneShell
HKLM\SYSTEM\ControlSet001\Control\SafeBoot\AlterneShell
HKLM\SYSTEM\ControlSet002\Control\SafeBoot\AlterneShell

- Ia juga melakukan pemeriksaan secara terus menerus, apabila ditemukan window dengan caption “Windows Task Manager” juga akan ia terminate.

Header executable sebelum dan sesudah di-enkripsi oleh Maxtrox.

Infeksi file .EXE:
Virus ini akan mencoba menginfeksi file-file executable yang ada pada folder Program Files dengan menginfeksikannya secara cerdik:

  • Saat menginfeksi, ia akan terlebih dahulu memastikan apakah file target adalah merupakan file executable, caranya dengan membaca 2 byte pertama dari file target. File executable yang valid, pada 2 byte pertama adalah “MZ” (0×4D5A).
  • Selanjutnya ia akan membaca seluruh tubuh dari file target untuk memeriksa signature nya sendiri, “0xA0 0xA0 0xA0 0×00 0xA0 0×00 0xA0 0xA0 0xA0″ (hexa), untuk memastikan apakah file tersebut telah terinfeksi atau belum.
  • Lalu ia akan mempersiapkan buffer baru untuk menginjeksi virus ke dalam file target. Pada buffer tersebut, ia akan meletakan tubuhnya di awal, dan cerdiknya ia juga mengambil bagian resource yang terdiri dari icon dan version information dari file target. Jadi file terinfeksi pun akan memiliki icon dan version information yang sama dengan file aslinya. Jadi, urutan bagan file tersebut menjadi: file virus, resource file target, signature virus, isi file target.
  • Di bagian isi file target pun tidak ia tempelkan begitu saja, karena bagian header-nya juga telah ia ubah sebelumnya, yakni meng-overwrite 2 byte pertama dari 0×4D5A menjadi 0xA0A0. Dan mulai dari offset 0×2 hingga 0×97, ia enkripsi setiap byte-nya menggunakan Caesar Cipher dengan penambahan 2. Ini dilakukan untuk menghindari pendeteksian heuristik PCMAV.
  • Saat file terinfeksi dijalankan, ia terlebih dahulu akan meng-extract file yang diinfeksikannya dari dalam tubuhnya pada direktori yang sama, nama file nya sedikit dibedakan dengan nama file aslinya, karena antara nama file dan extension bukan dipisah oleh titik namun spasi, misalkan dari “wmplayer.exe” menjadi “wmplayer exe”. Lalu, file hasil extract nya tersebut yang akan dijalankan.

64 Responses to 'Analisa Lengkap Virus Windx-Maxtrox: PCMAV 1.6 Update Build3'

Subscribe to comments with RSS

  1. adi said,

    on August 26th, 2008 at 7:26 pm

    thanks for pc media
    jarang - jarang dapet no 1
    maju terus pantang mundur !!!!
    pc mav bisa pa gak untuk scan data yang di compres di rar ?

  2. thomas said,

    on August 26th, 2008 at 7:27 pm

    wah wah makin makin berkembang
    besok unutk pcmav 1.7 di tingkatkanlagi ya maju terus pcmav

  3. Vinz___ said,

    on August 26th, 2008 at 7:51 pm

    sedot Lagii ahhh…
    thx update’ny broo…

  4. wizztyo said,

    on August 26th, 2008 at 8:31 pm

    thanks utk updatenya..viva pcmav…maju terus and keep update..terbukti bahwa anti virus lain…God Bless….

  5. wizztyo said,

    on August 26th, 2008 at 8:32 pm

    eh ralat terbukti bahwa PCMAV ga kalah keren dari anti virus laen…

  6. ken said,

    on August 26th, 2008 at 9:19 pm

    mak nyussssss…..

  7. akang said,

    on August 26th, 2008 at 9:30 pm

    yaaa.. cuma dapet no. urut 6
    btw maju teruuuss

  8. efka said,

    on August 26th, 2008 at 10:00 pm

    siip, masih top10!
    hidup PCMAV!
    buat yang buat virus: busyet dah! kok sempat2nya sih?

  9. hidetoshi said,

    on August 27th, 2008 at 12:30 am

    sipppp 10 besar ga yha?

  10. W15NU said,

    on August 27th, 2008 at 2:30 am

    Maju teruzz…pantang mundur!! Tuntas abiz N basmi viruz….

  11. henwij said,

    on August 27th, 2008 at 5:58 am

    Kayaknye dah ada dl di PCMAV RC 23 kok skrg muncul

  12. Anto said,

    on August 27th, 2008 at 5:59 am

    Penjelasan virus kayak gini neh.yang gw tunggu2.sip ada kemajuan tidak cm edit kayak kemarin2.itung2 bagi2 ilmu pengetahuan.thank berat dech.

  13. @RO said,

    on August 27th, 2008 at 7:37 am

    Yessss 12 besar…………..
    PCMAV makin top markotop dah…………
    Gooo…PCMAV….goooooooooooooooooo……….

  14. @RO said,

    on August 27th, 2008 at 8:03 am

    hebaatt………

  15. ray said,

    on August 27th, 2008 at 9:44 am

    thank’s akhirnya dapat juga antinya. maju terus PCMAV jangan pernah berhenti membasmi Virus2 yang kerjaannya hanya bikin orang suseh.Bro….!!! napa ngana MaxTrox UnKlab PCMAV lebe jago reen. jangan cuma cari sensasi sob.dan mudah-mudahan ngana baca tape pesan ini biar tau rasa bro.

  16. Vxer said,

    on August 27th, 2008 at 10:14 am

    Suatu kemajuan bagi pembuat sekarang yg sudah mulai menerapkan teknik PE Infector layaknya virus-virus dr luar negeri… ini suatu kemajuan bagi vxer karena teknik semacam ini sangat jarang ditemukan (virus lokal).. berbeda dgn teknik exe infector yg banyak digunakan virus… virus ini benar-benar mengalami kemajuan… untuk itu pcmav jangan pernah menyerah dgn virus seperti ini…. salam Newbie

  17. Vxer said,

    on August 27th, 2008 at 10:18 am

    hahaha Teknik seperti itu mudah untuk dilakukan….. bisa liat tutorial dari “Alcopaul” dari Magazine virusnya…..

  18. leena.. said,

    on August 27th, 2008 at 11:42 am

    coba scan pc gua dgn ni AV…tetep aja beberepa virus yang tersimpan dipc cuma terbaca sebagai suspected??????padahal virus jadul..


  19. on August 27th, 2008 at 11:44 am

    No. 19………

  20. Bang BenZ said,

    on August 27th, 2008 at 11:49 am

    PCMAV selalu meproklamirkan dirinya sbg antivirus no.1 tapi koq blm bisa scan jaringan y?Kira2 kpn bisanya y?
    Pdhl antivirus lain yg tidak memproklamirkan sebagai no. 1 sdh bisa lho….

  21. tiwax said,

    on August 27th, 2008 at 12:39 pm

    hebat ya pc media klu mmg benar bisa bersih tuntas maxtroxnya…
    pc media sdh pernah dengar nda ttg maxtrox cleaner yg katanya dibuat olh pembuatnya?
    aqu cma mo nanya klu maxtrox cleaner itu benar2 cleaner or gimana?

  22. tiwax said,

    on August 27th, 2008 at 12:44 pm

    kapan pc media bisa lebih cepat lagi scan vir nya kayak anti virus2 lainnya…
    apalagi klu sdh pake clamav o my god slownya minta ampun…!!!

  23. malu-malu said,

    on August 27th, 2008 at 2:39 pm

    Maju terus PCMAV… sering-sering buat ulasan yah… trims

  24. darmawan said,

    on August 27th, 2008 at 3:00 pm

    tiap mau update online kok server verification eror ya?

  25. adham said,

    on August 27th, 2008 at 8:07 pm

    kok g’ mempan???? kompiku tetep kena virus. viruse ngrubah file n folder menjadi .scr dan .exe. terdeteksi tapi statusnya kirim ke pcmedia. capek deh…

  26. Pembuat virus said,

    on August 28th, 2008 at 12:13 am

    Wah pokoknye pcmedia makin keren

  27. si-manis said,

    on August 28th, 2008 at 4:42 am

    banyak yang menyebut bahwa PCMAV antivirus pendusta..
    tapi aku yakin, yang mengerti tentang komputer sepenuhnya.. pasti bisa bedainnya..
    trs berkembang ya PCMAV…

  28. McSura said,

    on August 28th, 2008 at 9:40 am

    semangat terus bang! jangan mpe kalah ma pilus maker..

  29. adham said,

    on August 28th, 2008 at 2:29 pm

    mas, mbak.. kompiku kena virus bluefantasy. gimana ya cara ngilangin?? q dah pake PCMAV 1.6 build3 n ANSAV juga udah. tapi tetap aja. pdhl tak liat di judul dekstopnya virus ini lahir tahun 2007. please deh…

  30. irpandh said,

    on August 28th, 2008 at 4:55 pm

    USUL lagi neh !! GIMANA KALO PCMAV CLN ama RTP nya digabungin !!

    jujur aja.. gue demen ama PCMAV CLN nya.. coz lebih tuntas ngbersihin vrs..

    (wolopun)virus-virus yang uda senior kadang” gag bisa dbersihin hehe..

  31. Deandi said,

    on August 28th, 2008 at 6:12 pm

    sya udah download pcman update trbaru pcmav update 1.6 build 1,tp kok virusnya g mau hilang..dstu tertulis virus name “Virus suspected (RD)”
    lalu tertulis “please submit this file to pcmedia….”
    gmn cara ngilangin virusnya?

  32. Sari said,

    on August 28th, 2008 at 6:55 pm

    PCMAV memang maknyus.

  33. brother said,

    on August 28th, 2008 at 7:32 pm

    Terima kasih pada PC MAV yg bisa mengatasi virgear. Karena virus itu file mp3 saya sebanyak 8 GB amblas. Tapi yg disayangkan PC MAV hanya bisa menghapus virusnya dan tidak bisa mengembalikan file mp3 yang telah diinfeksi virus. Padahal yg terpenting bukan menghabisi tapi mengobati. GImana nih PC MAV? Apa memang hanya bisa menghabisi saja?
    Apa tidak bisa mengobati?

  34. huusaa said,

    on August 28th, 2008 at 8:02 pm

    huuuuu,,,,,, baru sekarang, data komputer gue udah ke hapus………………. T_T

  35. huusaa said,

    on August 28th, 2008 at 8:10 pm

    Kenapa pc mav gak bisa ngapus virus service.exe (trojan.downloader)

  36. huusaa said,

    on August 28th, 2008 at 8:14 pm

    saran neh buat pcmav…
    kalo naruh file download kenapa gak di server sendiri???
    coz sering gagal download di SendSpace.com, atau UploadMB.com

  37. Chandra said,

    on August 28th, 2008 at 9:03 pm

    Sip deh PCMAV, keep up todate yah!!
    HIDUP PCMAV!! Maju terus!!

  38. indramario said,

    on August 29th, 2008 at 1:48 am

    Gile bener tuh si pembuat virus…. gk tanggung² menghajar system windows dan antivirus….
    tapi gw salut dah ma TEAM PCMAV!!!! semua virus dapat di detect dengan sempurna dan membeberkan informasi setiap virus dengan aksinya…
    thanx PCMAV!!!!

  39. boink said,

    on August 29th, 2008 at 6:52 am

    Mending pake Spyware Terminator ajah!
    Tuntas, tas, tas, tas!!!!!!!!!!

  40. Zanikhan said,

    on August 29th, 2008 at 9:41 am

    wah seru nich virus yang baru nich…. aci dech…. :)

  41. freek said,

    on August 29th, 2008 at 12:31 pm

    ada yang tau virus dengan ekstensi aplikasi dengan muatan 211 KB?
    sampai2 FD saya yg berisi data2 hilang semua-
    gimana cara mengatasinya ya?

  42. W15NU said,

    on August 29th, 2008 at 12:44 pm

    PCMAV 1.6 build 4 uda ada di SendSpace.com..buruan update…

  43. kuntao said,

    on August 29th, 2008 at 1:21 pm

    pcmav pake Quarantine dunk!!

  44. kuntao said,

    on August 29th, 2008 at 1:28 pm

    adain pelatihan buat bikin antivirus..atau pelatihan bikin virus paling ganas hehehe….

  45. Zul said,

    on August 29th, 2008 at 1:57 pm

    Jangan2 PC MAV juga yg buat Virus..

  46. Yong Kri said,

    on August 29th, 2008 at 1:59 pm

    Herannya sejak PCMAV nongol, virus2 di Indonesia makin ganas. Apakah ada kemungkinan PCMAV yg buat virus sekaligus obatna??


  47. on August 29th, 2008 at 3:14 pm

    analisa yg keren..!

  48. someone said,

    on August 31st, 2008 at 12:47 pm

    Hello all, thank analist prefected.

  49. sla said,

    on September 2nd, 2008 at 8:45 pm

    aku rasa ada kongkalikong antar pembuat virus(virus maker ) dan pc mav …..

  50. slengean said,

    on September 3rd, 2008 at 5:16 pm

    MAJU PERUT PANTAT MUNDUR………

  51. NewBie_ComPi said,

    on September 8th, 2008 at 11:04 am

    wah~~~~~…..

    pembuat viruz ga bkl penh tobat ya???

    gw aja lngsung bosen bgtu bwt bbrapa brontok…

    serah bagi para vrusmaker….

    yang pnting pcmav ga bakal biarin lo

  52. katrok said,

    on October 9th, 2008 at 2:22 pm

    pcku kena virus cetix pake pcmav ga mempan pake bitdefender baru mau amblas….
    gimana nih pcmav? hayooo berjuang terus

  53. nux21 said,

    on November 30th, 2008 at 4:08 pm

    buset….. nga bisa ke scan matrox nya pk pcmav 1.7

    keburu di terminated ama matroxnya….

  54. dian said,

    on December 2nd, 2008 at 12:13 pm

    selain mematikan antivirus, matrox bikin masalah apa lagi ya ke kompi n jaringan internet? soalnya notebook ku kena niy..

  55. andrian said,

    on December 2nd, 2008 at 1:03 pm

    komputer gw kena virus autorun.inf,waktu di scan pada virus name muncul tuilsan virus suspected(RD) , jd klo bisa pada majalah pc media berikutnya ditmbh antivirusnya.THX

  56. Shinchi said,

    on December 4th, 2008 at 6:53 pm

    Wahh Nomer Satu Di Engine Google Neh Mantaff…

    Maju Terussssssss

  57. Vanus said,

    on December 4th, 2008 at 9:47 pm

    Hi PCMedia, thx wat PCMAVnya… keren abis. tapi masih ada masalah. Maxtrox di PC saya masih belum bisa terhapus maksimal, padahal sudah saya scan semua.
    Pertama memang terdeteksi dan terhapus tapi besok-besoknya muncul lagi…
    Alhasil komputer saya di deepfreeze dulu sementara supaya ngga nyebar.
    Btw, ada yang tau cara manual ngelepas ni virus ngga?

  58. Ai said,

    on December 4th, 2008 at 11:08 pm

    gmn Cara dpt antivirus PCMAV 1.6 Update Build3′..???

  59. dealova said,

    on December 5th, 2008 at 11:11 pm

    @ Ai

    buka google, trus ketik PCMAV 1.6 Update Build3

    udah deh keluar tuh. tinggal pilih yang mana yang mau.

  60. Ai said,

    on December 7th, 2008 at 1:03 am

    tp knp kalau pake PCMAV 1.7 tdk bs di clean cm bisa di baca virusx??

  61. dealova said,

    on December 11th, 2008 at 10:22 pm

    @ Ai

    belum beres juga maxtrox nya?

    coba buka google, ketik akhdian wordpress, masuk.

    download pcmav yang udah disatukan ama clamav. pasti sukses.

  62. Mister P said,

    on December 12th, 2008 at 2:10 pm

    Wah dapur divisi virus local laris nih …… mantap bikin virus and bikin antivirusnya ha ha ha ha laris-laris mantap

  63. elung_ said,

    on December 16th, 2008 at 7:52 pm

    pc media gw mo nanya, gimana carany njalanin parameter di bawah ini::
    /REGSHELL
    /UNREGSHELL
    /FORCE
    /REGCLEAN
    /NOMEM
    /NOSTARTUP
    /NOUPDATE

  64. sirih hitam said,

    on November 20th, 2009 at 4:12 pm

    mantap infonya,….

Post a comment