Memberangus Virus E-mail, Mengendus Si Pengirimnya [ Bagian I ]
Date: Thursday, March 30, 2006       By:  kangtatantakwa    
Siapapun di antara kita (yang emailnya diketahui umum) pasti pernah mengalami dikirimi email “beracun” dari orang yang tidak dikenal. Beragam alasan mengapa mereka (para pecundang) melakukan hal tersebut.

Siapapun di antara kita (yang emailnya diketahui umum) pasti pernah mengalami dikirimi email “beracun” dari orang yang tidak dikenal. Beragam alasan mengapa mereka (para pecundang) melakukan hal tersebut. Secara umum ada 4 (empat) alasan yang mendasarinya, yaitu, o1. karena memang hobi sinting yang sekedar ingin ngerjain orang; o2. niat jahat yang didasari qolbu yang kotor bermaksud untuk memata-matai, mencuri, merusak, atau menghancurkan properti korban; o3. revenge terhadap pernyataan, tulisan, atau sepakterjang pihak-pihak yang dianggap menganggu eksistensi en kepentingannya; o4. menyusul....!

 

Kangtatantakwa menyadari betul, niat baik membuka media komunikasi melalui email di kangtatantakwa@yahoo.co.id ternyata menjadi pekerjaan yang merepotkan. Karena bukannya pertanyaan, saran, atau komentar yang didapat (walaupun ada), tetapi yang dominan justeru kiriman email tanpa teks (kata-kata) bermakna yang disertai dengan paket/lampiran virus mail yang umumnya berbasis W32 (worm Windows 32).

 

Paket tersebut umumnya berkategori high-risk yang mampu mengacaukan konfigurasi windows system pada komputer korban yang terjangkit ato dijangkiti. Pada Tabel 1 dapat dilihat varian dari virus Netsky dam Mytob yang disusun sesuai tingkatan updating (abjad) atau tingkatan virus yang telah dimodifikasi.

 

Catatan: Selain jenis Netsky dan Mytob, ada jenis lain dari virus mail yang berbasis W32 yaitu Sober dan Zotob. Umumnya pelaku yang menyerang kangtatantakwa lebih sering memakai virus mail jenis Netsky dan Mytob, mungkin karena mudah mendapatkannya (gratis). Ruar Biasa, sudah gratis jail lagi!.

 

Tabel 1. Varian dari Virus / Worm Netsky dan Mytob

W32.Netsky.B@mm W32.Netsky.C@mm W32.Netsky.D@mm W32.Netsky.E@mm W32.Netsky.K@mm W32.Netsky.P@mm W32.Netsky.Q@mm W32.Netsky.S@mm W32.Netsky.T@mm W32.Netsky.X@mm W32.Netsky.Y@mm W32.Netsky.Z@mm W32.Netsky.AB@mm

W32.Mytob@mm W32.Mytob.B@mm W32.Mytob.L@mm W32.Mytob.M@mm W32.Mytob.R@mm W32.Mytob.U@mm W32.Mytob.V@mm W32.Mytob.AG@mm W32.Mytob.AH@mm W32.Mytob.AS@mm W32.Mytob.BE@mm W32.Mytob.BV@mm W32.Mytob.CF@mm W32.Mytob.CH@mm W32.Mytob.CU@mm W32.Mytob.CY@mm W32.Mytob.DA@mm  

W32.Mytob.DB@mm W32.Mytob.DF@mm

W32.Mytob.DJ@mm W32.Mytob.DL@mm W32.Mytob.DP@mm W32.Mytob.DV@mm

W32.Mytob.EB@mm W32.Mytob.EC@mm W32.Mytob.ED@mm W32.Mytob.EE@mm W32.Mytob.EG@mm W32.Mytob.IE@mm W32.Mytob.KE@mm W32.Mytob.KP@mm W32.Mytob.KU@mm W32.Mytob.LE@mm W32.Mytob.LO@mm

 

Informasi Virus Terkini dapat dilihat di http://www.geocities.com/kangtatantakwa

 

Berdasarkan temuan-temuan yang diperoleh di tempat kejadian perkara (email kangtatantakwa), modus operandi yang dilakukan oleh para pelaku ternyata lumayan advanced, tidak oon-oon bangetz, dan sedikit mengikuti perkembangan informasi ke-virusan. Hal ini ditunjukkan oleh metode social engineering yang dianut oleh pelaku.

 

Misalnya, dalam melancarkan aksinya, pelaku menggunakan program fake mail dan proxy IP, hal ini memungkinkan seolah-olah kangtatantakwa mendapatkan email dari orang yang berbeda. JUGA jenis virus yang dikirim berbeda-beda yang tentunya memiliki varian yang berbeda pula dalam hal daya rusak, daya hancur, daya intip (spy), daya usil, serta daya upaya lainnya yang dimaksudkan untuk memperdaya kangtatantakwa.

 

Untuk mengetahui apakah email yang masuk baik ke inbox atau ke bulk (spam filtering) membawa paket mencurigakan atau tidak, sebenarnya mudah saja. Secara kasat mata kita bisa melihat dari besaran file email tersebut, bila ukuran (content-length) file lampiran tersebut di atas 20Kb (KiloByte) maka isi email perlu diwaspadai (Lihat Gambar 1). Paket file lampiran yang dikirimkan biasanya menggunakan ekstensi yang beragam. Contoh file-file lampiran yang pernah ada di email kangtatantakwa antara lain seperti  *.zip, *.doc, *.lnk, *.txt, *.jpg, *.gif, *.pif, *.exe, *.com, *.scr, *.bat, *.cmd.

 

Pelaku biasanya meminta korban untuk men-download-nya terlebih dahulu atau meminta untuk mengeksekusinya (istilah umum : klik dua kali). Lucunya, tersangka mencoba meyakinkan (yang dia tulis sendiri secara manual dalam bahasa Inggris) bahwa lampiran ini Bebas Virus karena sudah secara otomatis di scan oleh Norton anti virus yang sudah teraplikasi di Yahoo!mail. Respons kangtatantakwa : haha..hehe..hihi...

 

Gambar 1

 

 

Isi pesan yang masuk umumnya pendek-pendek dan selalu disertai dengan lampiran. Setelah mencermati dengan penuh seksama, akhirnya kangtatantakwa menemukan kejanggalan dari bobot teks yang singkat tersebut. Aneh tapi Nyata?!, bagaimana mungkin email yang hanya berteks pendek memiliki content-length sebesar 29Kb atau 72Kb. Dari hasil mencermati tadi kangtatantakwa pun mendapatkan informasi lanjutan bahwa lampiran tersebut mengandung virus W32.Netsky.P@mm dan/atau W32.Mytob.AG@mm. Ahhaa..! akhirnya niat busuk dari akal bulus pelaku dapat terendus oleh kangtatantakwa.

 

Nama file:

message_kangtatantakwa.doc_.pif, websites01.zip, letter32.zip

Ukuran file:

29kb

Jenis file:

application/octet-stream

Hasil pemindaian:

Virus "W32.Netsky.P@mm" ditemukan.

 

Nama file:

doc.zip

Ukuran file:

72kb

Jenis file:

application/octet-stream

Hasil pemindaian:

Virus "W32.Mytob.AG@mm" ditemukan.

 

Nama file:

Isabell.zip

Ukuran file:

6kb

Jenis file:

application/octet-stream

Hasil pemindaian:

Virus "Trojan.Lodear.D" ditemukan.

 

Nama file:

reg_pass_data.zip

Ukuran file:

54kb

Jenis file:

application/octet-stream

Hasil pemindaian:

Virus "W32.Sober.X@mm!zip" ditemukan.

 

 

Frustrasi dengan gaya-gaya di atas yang ngga membuahkan hasil menjebak kangtatantakwa, tidak jarang para PEMBURU kangtatantakwa tersebut mencoba menggunakan jebakan lain dengan “cita-rasa” baru. Yaituuh... pelaku mencoba mengundang kangtatantakwa untuk mengunjungi ke situs fiktifnya.

 

Dan yang lebih mengGeLikan lagi, kangtatantakwa diberi password spesial tanpa disertai UserID. Namun kangtatantakwa senantiasa tetap Alert dan belom mau masuk ke dalam neo trap apalagi mengikuti arah permainannya.

 

Berdasarkan jawaban dari hasil Terawang Bathin, kangtatantakwa bisa menerka, bahwa para PemBURU kangtatantakwa tersebut menggunakan metode Trojan Assassin. Target akhirnya adalah “kangtatantakwa diundang untuk (kemudian) dibunuh” (port PC kangtatantakwa disusupi-diXploit-diremote) (Baca bab Hack 1x15 : Assasin [-S’to-])

 

 

Sedikit Deskripsi Tentang Virus Netsky Tipe P dan Mytob Tipe AG

.oo. Netsky.P is a worm that deletes the entries that belong to several worms, including Mydoom.A, Mydoom.B, Mimail.T and several variants of Bagle.

.o1. Netsky.P spreads via e-mail in a message with variable characteristics, and through peer-to-peer (P2P) file sharing programs.

.o2. Netsky.P is automatically activated when the e-mail message is viewed through Outlook's Preview Pane. It does this by exploiting a vulnerability in Internet Explorer, which allows e-mail attachments to be automatically run. This vulnerability exploit is known as Exploit/iFrame

 

.o3. W32.Mytob.AG@mm is a mass-mailing worm that has back door capabilities and uses its own SMTP engine to send an email to addresses that it gathers from the compromised computer.

 

Hasil Investigasi Kangtatantakwa

 

Dari sekian banyak email-email usil itu, secara umumnya pelakunya adalah Orang yang Sama (Osama), hal ini dapat dilihat dari IP orisinilnya yang berhasil kangtatantakwa gali melalui header lengkapnya dan diperkuat dengan domain dossier-nya, antara lain sebagai berikut :

 

Tabel 2. Beberapa Email-2 Palsu yang Pernah ngUsilin Email Kangtatantakwa

SATATANET-ID

 

 

billclinton@whitehouse.gov

vanx2001@aol.com           

treking_fox@yahoo.com   

panji_sville@plasa.com

wicaksana@gmx.de

monica@bush.com

cuties_eida85@yahoo.com  

sto@poboxes.com*

sakitjiwa@antihackerlink.or.id *

kayhansen77@yahoo.com

Originating-IP:202.149.79.36

Originating-IP:202.149.79.36

Originating-IP:202.149.79.36

Originating-IP:202.149.79.36

Originating-IP:202.149.79.36

Originating-IP:202.149.79.36

Originating-IP:202.149.79.36

Originating-IP:202.149.79.36

Originating-IP:202.149.79.36

Originating-IP:202.149.79.36

domisili di area Jakarta

-.-osama-.-

-.-osama-.-

-.-osama-.-

-.-osama-.-

-.-osama-.-

-.-osama-.-

-.-osama-.-

-.-osama-.-

-.-osama-.-

 
*) untuk sto, kayhansen77, -&- sakitjiwa sepertinya email anda disalahgunakan orang ini dengan menggunakan fake mail.
 
ITB-NET

 

 

ring01@yahoo.com

avbeta@nai.com         

kchapman@isis.com

alanp@goahead.com

Originating-IP:202.51.238.214

Originating-IP:202.51.238.214

Originating-IP:202.51.238.217

Originating-IP:202.51.238.217

domisili di area Bandung

-.-osama-.-

domisili di area Bandung

-.-osama-.-

 

Telkomnet

 

 

nolazhqa@yahoo.com

jerry@us.oracle.com

yql@cia.gov                                      

Originating-IP:222.124.68.195

Originating-IP:222.124.68.195

Originating-IP:222.124.66.31

 

domisili di area Jakarta

-.-osama-.-

domisili di area Jakarta

 

TLKM_D4_AST_UNS_SOLO

 

 

sailor_bacon@animelyrics.com

lpkij.ac.id@gw-paume.itb.ac.id

 

Originating-IP:203.130.245.7

Originating-IP:203.130.245.7

 

domisili di area Solo

-.-osama-.-

 

TLKM_D5_BB_SPEEDY

 

 

xxxxxx@xxx.xxx

postmaster@marein-re.com

Originating-IP:222.124.236.181

Originating-IP:222.124.225.99

domisili di area Surabaya

-.-osama-.-

 

LIPPOBANK-ID

 

 

service@yahoo.co.id

Originating-IP: 202.137.4.10

domisili di area Jakarta

 

JAVA-C2PRO

 

 

info@vision.net.id

office@colorado.edu

 

Originating-IP: 203.77.223.45

Originating-IP: 203.77.223.45

domisili di area Bandung

-.-osama-.-

 

INDOSAT-ID

 

 

dian_wahyu_s@yahoo.com

oldschoolbeth@yahoo.com 

bmslog@basf-malaysia.com.my

pangat-2004@plasa.com

zaldy_masali@yahoo.com

hilman_potter2002@yahoo.com 

cynthia_24th@hotmail.com diana_verawati@yahoo.com mmbasat@hotmail.com

dufas_me54@yahoo.com

fabio_chuenk@yahoo.com           

vlander_vance747947@yahoo.com

resume@rylindo.com

xxrt@cia.gov

volksweisez2004@yahoo.com

vexor_keren@yahoo.com

t1k4_blu3@yahoo.com

anthony_yunus@hotmail.com

yinying330@yahoo.com.hk

Originating-IP: 219.83.106.89

Originating-IP: 219.83.106.89

Originating-IP: 219.83.106.69

Originating-IP: 219.83.106.86

Originating-IP: 219.83.106.86

Originating-IP: 219.83.106.111

Originating-IP: 219.83.106.232

Originating-IP: 219.83.106.108

Originating-IP: 219.83.106.175

Originating-IP: 219.83.106.175

Originating-IP: 219.83.106.186

Originating-IP: 219.83.106.186

Originating-IP: 219.83.106.186

Originating-IP: 219.83.106.186

Originating-IP: 219.83.106.188

Originating-IP: 219.83.106.222

Originating-IP: 219.83.106.222

Originating-IP: 219.83.106.222

Originating-IP: 219.83.106.246

domisili di area Jakarta

-.-osama-.-

domisili di area Jakarta

domisili di area Jakarta

-.-osama-.-

domisili di area Jakarta

domisili di area Jakarta

domisili di area Jakarta

domisili di area Jakarta

-.-osama-.-