Sality: Perbedaan antara revisi
Impor teks terkontrol dari Wikipedia bahasa Indonesia; revisi 26262464; atribusi sumber disertakan. |
Presentation V4: sitasi, referensi, Math, Wikimedia Commons, dan atribusi |
||
| Baris 1: | Baris 1: | ||
'''Sality''' adalah salah satu [[virus komputer]] ([[malware]]; ''malicious software'') yang masuk ke dalam [[sistem]] [[Microsoft]] [[Windows]], khususnya pada berkas yang mudah dieksekusi (''executable'' berupa berkas dengan akhiran <code>[[EXE]]</code>), sehingga virus akan menduplikasi dan menyebar [[otomatis]] ketika membuka berbagai program/ aplikasi pada komputer. Sality disuntikan ke dalam sistem dengan tujuan merusak aplikasi serta mencuri berbagai berkas di dalamnya. | [[File:Msf3-hashdump_small.jpg|thumb|right|280px|Msf3-hashdump small]] | ||
Nama Sality merupakan kepanjangan dari ''"Salavat City"'', nama sebuah kota di Rusia yang diduga kuat tempat asal penciptanya. | |||
'''Sality''' adalah salah satu [[virus komputer]] ([[malware]]; ''malicious software'') yang masuk ke dalam [[sistem]] [[Microsoft]] [[Windows]], khususnya pada berkas yang mudah dieksekusi (''executable'' berupa berkas dengan akhiran <code>[[EXE]]</code>),<ref>Nicolas Falliere. [http://www.symantec.com/connect/sites/default/files/sality_peer_to_peer_viral_network.pdf ''Sality: Story of a Peerto-Peer Viral Network'']. Symantec Security Response. 2011. Diunduh 25 April 2014.</ref> sehingga virus akan menduplikasi dan menyebar [[otomatis]] ketika membuka berbagai program/ aplikasi pada komputer.<ref>[http://www.microsoft.com/security/portal/threat/encyclopedia/Entry.aspx?Name=Virus%3aWin32%2fSality#tab=2 ''Microsoft: Technical Information Virus'']. Diakses 25 April 2014.</ref> Sality disuntikan ke dalam sistem dengan tujuan merusak aplikasi serta mencuri berbagai berkas di dalamnya.<ref>Nicolas Falliere. [http://www.symantec.com/connect/sites/default/files/sality_peer_to_peer_viral_network.pdf ''Sality: Story of a Peerto-Peer Viral Network'']. Symantec Security Response. 2011. Diunduh 25 April 2014.</ref> | |||
Nama Sality merupakan kepanjangan dari ''"Salavat City"'', nama sebuah kota di Rusia yang diduga kuat tempat asal penciptanya.<ref>Nicolas Falliere. [http://www.symantec.com/connect/sites/default/files/sality_peer_to_peer_viral_network.pdf ''Sality: Story of a Peerto-Peer Viral Network'']. Symantec Security Response. 2011. Diunduh 25 April 2014.</ref> | |||
== Sejarah == | == Sejarah == | ||
=== Versi awal === | === Versi awal === | ||
Sality pertama kali dikenal sejak Juni [[2003]]-[[2004]], aktivitas pertamanya mencuri informasi secara rutin dari komputer terinfeksi melalui <code>[[DLL]]</code> [[keylogger]]. Data yang dicuri kemudian dikirimkan lewat [[surat elektronik]] kepada pencipta virus tersebut menggunakan berbagai [[server SMTP]] yang terletak di [[Rusia]]. | Sality pertama kali dikenal sejak Juni [[2003]]-[[2004]], aktivitas pertamanya mencuri informasi secara rutin dari komputer terinfeksi melalui <code>[[DLL]]</code> [[keylogger]].<ref>Nicolas Falliere. [http://www.symantec.com/connect/sites/default/files/sality_peer_to_peer_viral_network.pdf ''Sality: Story of a Peerto-Peer Viral Network'']. Symantec Security Response. 2011. Diunduh 25 April 2014.</ref> Data yang dicuri kemudian dikirimkan lewat [[surat elektronik]] kepada pencipta virus tersebut menggunakan berbagai [[server SMTP]] yang terletak di [[Rusia]].<ref>Nicolas Falliere. [http://www.symantec.com/connect/sites/default/files/sality_peer_to_peer_viral_network.pdf ''Sality: Story of a Peerto-Peer Viral Network'']. Symantec Security Response. 2011. Diunduh 25 April 2014.</ref> | ||
=== Versi Pengembangan === | === Versi Pengembangan === | ||
Pada tahun 2004-[[2008]], pencipta virus ini mengembangkannya dengan memberikan kumpulan kode untuk menutupi aktivitas virus agar tidak tredeteksi, bahkan mampu mengunduh otomatis berkas bantuan yang dibuat khusus oleh penciptanya. Misalnya, versi 3.09 aktif pada tahun 2006, berhasil menonaktifkan beberapa sistem keamanan komputer. | Pada tahun 2004-[[2008]], pencipta virus ini mengembangkannya dengan memberikan kumpulan kode untuk menutupi aktivitas virus agar tidak tredeteksi, bahkan mampu mengunduh otomatis berkas bantuan yang dibuat khusus oleh penciptanya.<ref>Nicolas Falliere. [http://www.symantec.com/connect/sites/default/files/sality_peer_to_peer_viral_network.pdf ''Sality: Story of a Peerto-Peer Viral Network'']. Symantec Security Response. 2011. Diunduh 25 April 2014.</ref> Misalnya, versi 3.09 aktif pada tahun 2006, berhasil menonaktifkan beberapa sistem keamanan komputer.<ref>Nicolas Falliere. [http://www.symantec.com/connect/sites/default/files/sality_peer_to_peer_viral_network.pdf ''Sality: Story of a Peerto-Peer Viral Network'']. Symantec Security Response. 2011. Diunduh 25 April 2014.</ref> | ||
=== Versi Mutakhir === | === Versi Mutakhir === | ||
Pada tahun 2008-[[2011]], Sality dikembangkan kembali menjadi skema penyebaran yang lebih baik, yaitu dengan cara menetralkan secepatnya virus yang telah terdeteksi dengan penambahan komponen [[peer-to-peer]]. | Pada tahun 2008-[[2011]], Sality dikembangkan kembali menjadi skema penyebaran yang lebih baik, yaitu dengan cara menetralkan secepatnya virus yang telah terdeteksi dengan penambahan komponen [[peer-to-peer]].<ref>Nicolas Falliere. [http://www.symantec.com/connect/sites/default/files/sality_peer_to_peer_viral_network.pdf ''Sality: Story of a Peerto-Peer Viral Network'']. Symantec Security Response. 2011. Diunduh 25 April 2014.</ref> | ||
== Jenis Berkas == | == Jenis Berkas == | ||
Berkas yang digunakan Sality berupa [[payload]] bebas gerak, yaitu muatan berkas yang dikirim oleh pencipta virus yang mampu dikendalikan dari jarak jauh. Aktivitasnya dapat disamarkan oleh [[Trojan]] agar tidak terdeteksi oleh mesin pembaca virus di komputer. | Berkas yang digunakan Sality berupa [[payload]] bebas gerak, yaitu muatan berkas yang dikirim oleh pencipta virus yang mampu dikendalikan dari jarak jauh.<ref>Situs Wikia.[http://itlaw.wikia.com/wiki/Malicious_payload ''Malicious payload'']. Diakses 25 April 2014.</ref> Aktivitasnya dapat disamarkan oleh [[Trojan]] agar tidak terdeteksi oleh mesin pembaca virus di komputer.<ref>[http://usi.feb.unair.ac.id/anti-virus/104-mengungkap-wajah-malware.html ''Anti Virus: Mengungkap Wajah Malware''] . Unit Sistem Informasi Universitas Erlangga. 2011. Diakses 25 April 2014.</ref> | ||
Berkas yang digunakan Sality biasanya berakhiran <code>EXE</code> atau <code>[[SCR]]</code>, agar virus beraktivitas bersamaan saat berbagai program di Microsoft Windows dibuka. Adapun berkas instalasinya mengisi direktori lokal sistem komputer: | Berkas yang digunakan Sality biasanya berakhiran <code>EXE</code> atau <code>[[SCR]]</code>, agar virus beraktivitas bersamaan saat berbagai program di Microsoft Windows dibuka.<ref>[http://www.microsoft.com/security/portal/threat/encyclopedia/Entry.aspx?Name=Virus%3aWin32%2fSality#tab=2 ''Microsoft: Technical Information Virus'']. Diakses 25 April 2014.</ref> Adapun berkas instalasinya mengisi direktori lokal sistem komputer:<ref>[http://www.microsoft.com/security/portal/threat/encyclopedia/Entry.aspx?Name=Virus%3aWin32%2fSality#tab=2 ''Microsoft: Technical Information Virus'']. Diakses 25 April 2014.</ref> | ||
* <code><system folder> \wmdrtc32.dll</code> | * <code><system folder> \wmdrtc32.dll</code> | ||
* <code><system folder> \wmdrtc32.dl_</code> | * <code><system folder> \wmdrtc32.dl_</code> | ||
Berkas dengan ekstensi <code>. Dl_</code> adalah salinan terkompresi <code>DLL</code> yang sebagian besar berisi kode virus. Ada pula jenis terbaru dari Sality, seperti Win32/Sality.AM, tidak memiliki ekstensi <code>DLL</code>, tetapi memuat virus seluruhnya dalam memori tanpa menuliskannya ke [[disk]]. Beberapa [[alias]] yang digunakan oleh Sality diantaranya: | Berkas dengan ekstensi <code>. Dl_</code> adalah salinan terkompresi <code>DLL</code> yang sebagian besar berisi kode virus.<ref>[http://www.microsoft.com/security/portal/threat/encyclopedia/Entry.aspx?Name=Virus%3aWin32%2fSality#tab=2 ''Microsoft: Technical Information Virus'']. Diakses 25 April 2014.</ref> Ada pula jenis terbaru dari Sality, seperti Win32/Sality.AM, tidak memiliki ekstensi <code>DLL</code>, tetapi memuat virus seluruhnya dalam memori tanpa menuliskannya ke [[disk]].<ref>[http://www.microsoft.com/security/portal/threat/encyclopedia/Entry.aspx?Name=Virus%3aWin32%2fSality#tab=2 ''Microsoft: Technical Information Virus'']. Diakses 25 April 2014.</ref> Beberapa [[alias]] yang digunakan oleh Sality diantaranya:<ref>[http://www.sophos.com/en-us/threat-center/threat-analyses/viruses-and-spyware/W32~Sality-AA.aspx ''Lab: W32/Sality-AA'']. Diakses 25 April 2014.</ref> | ||
* <code>Virus.Win32.Sality.q</code> | * <code>Virus.Win32.Sality.q</code> | ||
* <code>W32/Sality.x</code> | * <code>W32/Sality.x</code> | ||
| Baris 19: | Baris 21: | ||
* <code>W32.Sality.U</code> | * <code>W32.Sality.U</code> | ||
* <code>PE_SALITY.AS</code> | * <code>PE_SALITY.AS</code> | ||
Sality memiliki ciri khas dari virus lainnya, yaitu menjadikan berkas yang terinfeksi bertambah besar ukurannya (sekitar 68-80 kb dari ukuran asli). Sality juga memiliki keahlian dalam menyuntik berkas asli yang jarang dilakukan virus komputer lainnya, dengan demikian ukuran berkas tidak akan sama, sehingga mempersulit anti-virus untuk mengidentifikasinya. | Sality memiliki ciri khas dari virus lainnya, yaitu menjadikan berkas yang terinfeksi bertambah besar ukurannya (sekitar 68-80 kb dari ukuran asli).<ref>Situs Anneahira. [http://www.anneahira.com/virus-sality.htm ''Mengenal Virus Sality''] . Diakses 25 April 2014.</ref> Sality juga memiliki keahlian dalam menyuntik berkas asli yang jarang dilakukan virus komputer lainnya, dengan demikian ukuran berkas tidak akan sama, sehingga mempersulit anti-virus untuk mengidentifikasinya.<ref>Situs Anneahira. [http://www.anneahira.com/virus-sality.htm ''Mengenal Virus Sality''] . Diakses 25 April 2014.</ref> | ||
== Struktur Virus dan Aktivitasnya == | == Struktur Virus dan Aktivitasnya == | ||
=== Penyuntik === | === Penyuntik === | ||
Sality menyuntikan kode virus pada semua proses yang berjalan, kecuali berkas yang memiliki hak istimewa dengan proteksi tinggi. Apabila proses penyuntikan dihentikan, maka Sality akan segera menyalin kode virus dengan otomatis untuk kembali melakukan penyuntikan ulang. | Sality menyuntikan kode virus pada semua proses yang berjalan, kecuali berkas yang memiliki hak istimewa dengan proteksi tinggi.<ref>Nicolas Falliere. [http://www.symantec.com/connect/sites/default/files/sality_peer_to_peer_viral_network.pdf ''Sality: Story of a Peerto-Peer Viral Network'']. Symantec Security Response. 2011. Diunduh 25 April 2014.</ref> Apabila proses penyuntikan dihentikan, maka Sality akan segera menyalin kode virus dengan otomatis untuk kembali melakukan penyuntikan ulang.<ref>Nicolas Falliere. [http://www.symantec.com/connect/sites/default/files/sality_peer_to_peer_viral_network.pdf ''Sality: Story of a Peerto-Peer Viral Network'']. Symantec Security Response. 2011. Diunduh 25 April 2014.</ref> | ||
=== Pelindung === | === Pelindung === | ||
Sality memiliki sistem pelindung untuk menyamarkan aktivitasnya dari mesin pembaca virus pada komputer dengan cara mencegah modus [[safe boot]] pada komputer, kemudian Sality menghapus subkunci [[Windows Registry]] dan nilai-nilai yang terletak di: | Sality memiliki sistem pelindung untuk menyamarkan aktivitasnya dari mesin pembaca virus pada komputer dengan cara mencegah modus [[safe boot]] pada komputer, kemudian Sality menghapus subkunci [[Windows Registry]] dan nilai-nilai yang terletak di:<ref>Nicolas Falliere. [http://www.symantec.com/connect/sites/default/files/sality_peer_to_peer_viral_network.pdf ''Sality: Story of a Peerto-Peer Viral Network'']. Symantec Security Response. 2011. Diunduh 25 April 2014.</ref> | ||
* <code>HKEY_CURRENT_USER\System\CurrentControlSet\Control\SafeBoot</code> | * <code>HKEY_CURRENT_USER\System\CurrentControlSet\Control\SafeBoot</code> | ||
* <code>HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SafeBoot</code> | * <code>HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SafeBoot</code> | ||
=== Penular === | === Penular === | ||
Sality memiliki kode yang bertugas menularkan virus ke berbagai sistem yang disebut [[polimorfik]], yaitu duplikasi otomatis dari berkas virus utama ke berkas virus sekunder, kemudian menggagalkan strategi [[emulasi]] yang dilakukan oleh [[anti-virus]]. Berikut beberapa sitem yang menjadi target penularan Sality: | Sality memiliki kode yang bertugas menularkan virus ke berbagai sistem yang disebut [[polimorfik]], yaitu duplikasi otomatis dari berkas virus utama ke berkas virus sekunder, kemudian menggagalkan strategi [[emulasi]] yang dilakukan oleh [[anti-virus]].<ref>Nicolas Falliere. [http://www.symantec.com/connect/sites/default/files/sality_peer_to_peer_viral_network.pdf ''Sality: Story of a Peerto-Peer Viral Network'']. Symantec Security Response. 2011. Diunduh 25 April 2014.</ref> Berikut beberapa sitem yang menjadi target penularan Sality:<ref>Nicolas Falliere. [http://www.symantec.com/connect/sites/default/files/sality_peer_to_peer_viral_network.pdf ''Sality: Story of a Peerto-Peer Viral Network'']. Symantec Security Response. 2011. Diunduh 25 April 2014.</ref> | ||
{| class="wikitable" | |||
|- | |||
! Anak pohon | |||
! Keterangan | |||
|- | |||
| <code>HKEY_CURRENT_USER\Software\Microsoft\Windows\ShellNoRoam\MUICache</code> | |||
| Kunci registry <code>[[MUICache]]</code> berisi aplikasi yang digunakan oleh [[Explorer]]. | |||
|- | |||
| <code>HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run</code> <code>HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run</code> | |||
| Kunci registry untuk melihat program yang tengah berjalan. | |||
|} | |||
Pada dasarnya, Sality menargetkan semua berkas yang ada di drive C: yang berakhiran <code>EXE</code> dan <code>SCR</code>, kemudian menularkan pada [[flash drive]] yang berhubungan dengan komputer. Cara penularannya dapat secara langsung bersentuhan antar-perangkat maupun secara [[online]] dari satu komputer ke komputer lain. | Pada dasarnya, Sality menargetkan semua berkas yang ada di drive C: yang berakhiran <code>EXE</code> dan <code>SCR</code>, kemudian menularkan pada [[flash drive]] yang berhubungan dengan komputer.<ref>Nicolas Falliere. [http://www.symantec.com/connect/sites/default/files/sality_peer_to_peer_viral_network.pdf ''Sality: Story of a Peerto-Peer Viral Network'']. Symantec Security Response. 2011. Diunduh 25 April 2014.</ref> Cara penularannya dapat secara langsung bersentuhan antar-perangkat maupun secara [[online]] dari satu komputer ke komputer lain.<ref>Nicolas Falliere. [http://www.symantec.com/connect/sites/default/files/sality_peer_to_peer_viral_network.pdf ''Sality: Story of a Peerto-Peer Viral Network'']. Symantec Security Response. 2011. Diunduh 25 April 2014.</ref> | ||
=== Pengunduh === | === Pengunduh === | ||
Sality memiliki berkas peer-to-peer yang bertugas sebagai pengunduh kode pembantu yang disediakan secara [[sistematis]] oleh penciptanya. Berkas yang diunduh biasanya dienkripsi oleh [[RC4]], menggunakan kode tertentu dari virus utama. Rincian [[enkripsi]] berbeda-beda disesuaikan dengan jaringan, biasanya menggunakan nama <code>kukutrusted!.</code> dalam versi lampau, atau <code>gdiplus.dll</code> dalam versi yang lebih baru. | Sality memiliki berkas peer-to-peer yang bertugas sebagai pengunduh kode pembantu yang disediakan secara [[sistematis]] oleh penciptanya.<ref>Nicolas Falliere. [http://www.symantec.com/connect/sites/default/files/sality_peer_to_peer_viral_network.pdf ''Sality: Story of a Peerto-Peer Viral Network'']. Symantec Security Response. 2011. Diunduh 25 April 2014.</ref> Berkas yang diunduh biasanya dienkripsi oleh [[RC4]], menggunakan kode tertentu dari virus utama.<ref>Nicolas Falliere. [http://www.symantec.com/connect/sites/default/files/sality_peer_to_peer_viral_network.pdf ''Sality: Story of a Peerto-Peer Viral Network'']. Symantec Security Response. 2011. Diunduh 25 April 2014.</ref> Rincian [[enkripsi]] berbeda-beda disesuaikan dengan jaringan, biasanya menggunakan nama <code>kukutrusted!.</code> dalam versi lampau, atau <code>gdiplus.dll</code> dalam versi yang lebih baru.<ref>Nicolas Falliere. [http://www.symantec.com/connect/sites/default/files/sality_peer_to_peer_viral_network.pdf ''Sality: Story of a Peerto-Peer Viral Network'']. Symantec Security Response. 2011. Diunduh 25 April 2014.</ref> | ||
== Efek == | == Efek == | ||
=== Gejala === | === Gejala === | ||
Secara garis besar, komputer yang terinfeksi virus memiliki gejala sebagai berikut: | Secara garis besar, komputer yang terinfeksi virus memiliki gejala sebagai berikut:<ref>Tri Amperiyanto. ''P3K Virus Komputer''. Jakarta: PT Elex Media Komputindo. 2007.</ref> | ||
* Kinerja komputer lebih lambat dari biasanya, meskipun tidak mengoperasikan program dengan kapasitas besar. | * Kinerja komputer lebih lambat dari biasanya, meskipun tidak mengoperasikan program dengan kapasitas besar. | ||
* Muncul pesan aneh yang tidak ada sebelumnya dan bukan merupakan pesan dari program bawaan Microsoft Windows. | * Muncul pesan aneh yang tidak ada sebelumnya dan bukan merupakan pesan dari program bawaan Microsoft Windows. | ||
| Baris 45: | Baris 57: | ||
* Terdapat pengaturan program yang berubah, misalnya Windows Explorer tiba-tiba kehilangan salah satu pilihan, [[folder]] hilang, dan sebagainya. | * Terdapat pengaturan program yang berubah, misalnya Windows Explorer tiba-tiba kehilangan salah satu pilihan, [[folder]] hilang, dan sebagainya. | ||
=== Akibat === | === Akibat === | ||
Sality memiliki efek yang sama seperti virus lainnya, yaitu merusak sistem pada Microsoft Windows. Perbedaannya, Sality berusaha mencari data pribadi korban dan berkas lainnya, akibatnya korban dapat kehilangan berbagai data penting. Sality juga dapat merusak aplikasi pada Microsoft Windows, meskipun sistem telah dipindai dan diatasi dengan anti-virus karena Sality telah menempel dan bercampur dengan aplikasi yang menjadi target. | Sality memiliki efek yang sama seperti virus lainnya, yaitu merusak sistem pada Microsoft Windows.<ref>[http://www.microsoft.com/security/portal/threat/encyclopedia/Entry.aspx?Name=Virus%3aWin32%2fSality#tab=2 ''Microsoft: Technical Information Virus'']. Diakses 25 April 2014.</ref> Perbedaannya, Sality berusaha mencari data pribadi korban dan berkas lainnya, akibatnya korban dapat kehilangan berbagai data penting.<ref>Nicolas Falliere. [http://www.symantec.com/connect/sites/default/files/sality_peer_to_peer_viral_network.pdf ''Sality: Story of a Peerto-Peer Viral Network'']. Symantec Security Response. 2011. Diunduh 25 April 2014.</ref> Sality juga dapat merusak aplikasi pada Microsoft Windows, meskipun sistem telah dipindai dan diatasi dengan anti-virus karena Sality telah menempel dan bercampur dengan aplikasi yang menjadi target.<ref>Situs Anneahira. [http://www.anneahira.com/virus-sality.htm ''Mengenal Virus Sality''] . Diakses 25 April 2014.</ref> | ||
== Penanganan == | == Penanganan == | ||
=== Pengobatan === | === Pengobatan === | ||
Apabila sistem telah terinfeksi virus Sality, lakukan langkah-langkah berikut: | Apabila sistem telah terinfeksi virus Sality, lakukan langkah-langkah berikut:<ref>Situs Anneahira. [http://www.anneahira.com/virus-sality.htm ''Mengenal Virus Sality''] . Diakses 25 April 2014.</ref> | ||
* Putuskan jaringan internet. | * Putuskan jaringan internet. | ||
* Mematikan segera [[system restore]]. | * Mematikan segera [[system restore]]. | ||
| Baris 58: | Baris 70: | ||
* Bersihkan registry dengan mesin pemindai virus berbasis removal tool. | * Bersihkan registry dengan mesin pemindai virus berbasis removal tool. | ||
* Hidup-ulangkan komputer, kemudian pindai seluruh berkas untuk memastikan bahwa virus Sality telah hilang. | * Hidup-ulangkan komputer, kemudian pindai seluruh berkas untuk memastikan bahwa virus Sality telah hilang. | ||
Upaya selanjutnya, Microsoft menganjurkan memindai seluruh berkas yang ada di komputer menggunakan [[Microsoft Security Essentials]] atau [[Windows Defender]] pada [[Windows 8]], kemudian mengubah semua kata sandi dengan sandi yang lebih rumit. | Upaya selanjutnya, Microsoft menganjurkan memindai seluruh berkas yang ada di komputer menggunakan [[Microsoft Security Essentials]] atau [[Windows Defender]] pada [[Windows 8]], kemudian mengubah semua kata sandi dengan sandi yang lebih rumit.<ref>[http://www.microsoft.com/security/portal/threat/encyclopedia/Entry.aspx?Name=Virus%3aWin32%2fSality#tab=2 ''Microsoft: Technical Information Virus'']. Diakses 25 April 2014.</ref> | ||
=== Pencegahan === | === Pencegahan === | ||
Untuk mencegah [[infeksi]] virus Sality atau virus lainnya, Microsoft menganjurkan untuk selalu memperbaharui anti-virus yang digunakan, khususnya Microsoft Security Essentials. Hal ini berguna untuk mengunduh berkas nama-nama virus baru agar terbaca oleh mesin pemindai virus. | Untuk mencegah [[infeksi]] virus Sality atau virus lainnya, Microsoft menganjurkan untuk selalu memperbaharui anti-virus yang digunakan, khususnya Microsoft Security Essentials.<ref>[http://www.microsoft.com/security/portal/threat/encyclopedia/Entry.aspx?Name=Virus%3aWin32%2fSality#tab=2 ''Microsoft: Technical Information Virus'']. Diakses 25 April 2014.</ref> Hal ini berguna untuk mengunduh berkas nama-nama virus baru agar terbaca oleh mesin pemindai virus.<ref>[http://www.microsoft.com/security/portal/threat/encyclopedia/Entry.aspx?Name=Virus%3aWin32%2fSality#tab=2 ''Microsoft: Technical Information Virus'']. Diakses 25 April 2014.</ref> | ||
Perlu diketahui bahwa virus dapat masuk melalui surat elektronik dan halaman internet, sehingga perlu dihindari membuka pranala yang tidak penting dan mencurigakan. | Perlu diketahui bahwa virus dapat masuk melalui surat elektronik dan halaman internet, sehingga perlu dihindari membuka pranala yang tidak penting dan mencurigakan.<ref>[http://www.microsoft.com/security/portal/threat/encyclopedia/Entry.aspx?Name=Virus%3aWin32%2fSality#tab=2 ''Microsoft: Technical Information Virus'']. Diakses 25 April 2014.</ref> | ||
Menghidupkan [[fire wall]] yang telah disediakan Microsoft guna menyaring berbagai berkas dan aktivitas yang masuk dalam sistem komputer. Melakukan pemindaian sistem komputer secara berkala dengan anti-virus tepercaya. | Menghidupkan [[fire wall]] yang telah disediakan Microsoft guna menyaring berbagai berkas dan aktivitas yang masuk dalam sistem komputer.<ref>[http://www.microsoft.com/security/portal/mmpc/shared/prevention.aspx ''Microsoft: Help prevent malware infection on your PC'']. Diakses 25 April 2014.</ref> Melakukan pemindaian sistem komputer secara berkala dengan anti-virus tepercaya.<ref>[http://www.microsoft.com/security/portal/mmpc/shared/prevention.aspx ''Microsoft: Help prevent malware infection on your PC'']. Diakses 25 April 2014.</ref> | ||
== | == Referensi == | ||
<references /> | |||
== Sumber dan atribusi == | |||
Konten artikel ini diadaptasi dari [https://id.wikipedia.org/w/index.php?title=Sality&oldid=26262464 Wikipedia bahasa Indonesia], revisi 26262464 (2024-09-06T11:32:43Z), yang tersedia berdasarkan lisensi Creative Commons Atribusi-BerbagiSerupa (CC BY-SA). Gambar pada artikel ini bersumber dari Wikimedia Commons dan mengikuti ketentuan lisensi masing-masing berkas. Mohon gunakan konten dan media secara bijak serta sesuai dengan ketentuan lisensi yang berlaku. | |||
<!-- WIKI_UNISSULA_PRESENTATION_V4 --> | |||
Revisi terkini sejak 24 Agustus 2026 18.08

Sality adalah salah satu virus komputer (malware; malicious software) yang masuk ke dalam sistem Microsoft Windows, khususnya pada berkas yang mudah dieksekusi (executable berupa berkas dengan akhiran EXE),[1] sehingga virus akan menduplikasi dan menyebar otomatis ketika membuka berbagai program/ aplikasi pada komputer.[2] Sality disuntikan ke dalam sistem dengan tujuan merusak aplikasi serta mencuri berbagai berkas di dalamnya.[3]
Nama Sality merupakan kepanjangan dari "Salavat City", nama sebuah kota di Rusia yang diduga kuat tempat asal penciptanya.[4]
Sejarah
Versi awal
Sality pertama kali dikenal sejak Juni 2003-2004, aktivitas pertamanya mencuri informasi secara rutin dari komputer terinfeksi melalui DLL keylogger.[5] Data yang dicuri kemudian dikirimkan lewat surat elektronik kepada pencipta virus tersebut menggunakan berbagai server SMTP yang terletak di Rusia.[6]
Versi Pengembangan
Pada tahun 2004-2008, pencipta virus ini mengembangkannya dengan memberikan kumpulan kode untuk menutupi aktivitas virus agar tidak tredeteksi, bahkan mampu mengunduh otomatis berkas bantuan yang dibuat khusus oleh penciptanya.[7] Misalnya, versi 3.09 aktif pada tahun 2006, berhasil menonaktifkan beberapa sistem keamanan komputer.[8]
Versi Mutakhir
Pada tahun 2008-2011, Sality dikembangkan kembali menjadi skema penyebaran yang lebih baik, yaitu dengan cara menetralkan secepatnya virus yang telah terdeteksi dengan penambahan komponen peer-to-peer.[9]
Jenis Berkas
Berkas yang digunakan Sality berupa payload bebas gerak, yaitu muatan berkas yang dikirim oleh pencipta virus yang mampu dikendalikan dari jarak jauh.[10] Aktivitasnya dapat disamarkan oleh Trojan agar tidak terdeteksi oleh mesin pembaca virus di komputer.[11]
Berkas yang digunakan Sality biasanya berakhiran EXE atau SCR, agar virus beraktivitas bersamaan saat berbagai program di Microsoft Windows dibuka.[12] Adapun berkas instalasinya mengisi direktori lokal sistem komputer:[13]
<system folder> \wmdrtc32.dll<system folder> \wmdrtc32.dl_
Berkas dengan ekstensi . Dl_ adalah salinan terkompresi DLL yang sebagian besar berisi kode virus.[14] Ada pula jenis terbaru dari Sality, seperti Win32/Sality.AM, tidak memiliki ekstensi DLL, tetapi memuat virus seluruhnya dalam memori tanpa menuliskannya ke disk.[15] Beberapa alias yang digunakan oleh Sality diantaranya:[16]
Virus.Win32.Sality.qW32/Sality.xWin32/Sality.NAJW32.Sality.UPE_SALITY.AS
Sality memiliki ciri khas dari virus lainnya, yaitu menjadikan berkas yang terinfeksi bertambah besar ukurannya (sekitar 68-80 kb dari ukuran asli).[17] Sality juga memiliki keahlian dalam menyuntik berkas asli yang jarang dilakukan virus komputer lainnya, dengan demikian ukuran berkas tidak akan sama, sehingga mempersulit anti-virus untuk mengidentifikasinya.[18]
Struktur Virus dan Aktivitasnya
Penyuntik
Sality menyuntikan kode virus pada semua proses yang berjalan, kecuali berkas yang memiliki hak istimewa dengan proteksi tinggi.[19] Apabila proses penyuntikan dihentikan, maka Sality akan segera menyalin kode virus dengan otomatis untuk kembali melakukan penyuntikan ulang.[20]
Pelindung
Sality memiliki sistem pelindung untuk menyamarkan aktivitasnya dari mesin pembaca virus pada komputer dengan cara mencegah modus safe boot pada komputer, kemudian Sality menghapus subkunci Windows Registry dan nilai-nilai yang terletak di:[21]
HKEY_CURRENT_USER\System\CurrentControlSet\Control\SafeBootHKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SafeBoot
Penular
Sality memiliki kode yang bertugas menularkan virus ke berbagai sistem yang disebut polimorfik, yaitu duplikasi otomatis dari berkas virus utama ke berkas virus sekunder, kemudian menggagalkan strategi emulasi yang dilakukan oleh anti-virus.[22] Berikut beberapa sitem yang menjadi target penularan Sality:[23]
| Anak pohon | Keterangan |
|---|---|
HKEY_CURRENT_USER\Software\Microsoft\Windows\ShellNoRoam\MUICache
|
Kunci registry MUICache berisi aplikasi yang digunakan oleh Explorer.
|
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
|
Kunci registry untuk melihat program yang tengah berjalan. |
Pada dasarnya, Sality menargetkan semua berkas yang ada di drive C: yang berakhiran EXE dan SCR, kemudian menularkan pada flash drive yang berhubungan dengan komputer.[24] Cara penularannya dapat secara langsung bersentuhan antar-perangkat maupun secara online dari satu komputer ke komputer lain.[25]
Pengunduh
Sality memiliki berkas peer-to-peer yang bertugas sebagai pengunduh kode pembantu yang disediakan secara sistematis oleh penciptanya.[26] Berkas yang diunduh biasanya dienkripsi oleh RC4, menggunakan kode tertentu dari virus utama.[27] Rincian enkripsi berbeda-beda disesuaikan dengan jaringan, biasanya menggunakan nama kukutrusted!. dalam versi lampau, atau gdiplus.dll dalam versi yang lebih baru.[28]
Efek
Gejala
Secara garis besar, komputer yang terinfeksi virus memiliki gejala sebagai berikut:[29]
- Kinerja komputer lebih lambat dari biasanya, meskipun tidak mengoperasikan program dengan kapasitas besar.
- Muncul pesan aneh yang tidak ada sebelumnya dan bukan merupakan pesan dari program bawaan Microsoft Windows.
- Muncul berkas-berkas baru yang tidak dikenal sebelumnya.
- Terdapat pengaturan program yang berubah, misalnya Windows Explorer tiba-tiba kehilangan salah satu pilihan, folder hilang, dan sebagainya.
Akibat
Sality memiliki efek yang sama seperti virus lainnya, yaitu merusak sistem pada Microsoft Windows.[30] Perbedaannya, Sality berusaha mencari data pribadi korban dan berkas lainnya, akibatnya korban dapat kehilangan berbagai data penting.[31] Sality juga dapat merusak aplikasi pada Microsoft Windows, meskipun sistem telah dipindai dan diatasi dengan anti-virus karena Sality telah menempel dan bercampur dengan aplikasi yang menjadi target.[32]
Penanganan
Pengobatan
Apabila sistem telah terinfeksi virus Sality, lakukan langkah-langkah berikut:[33]
- Putuskan jaringan internet.
- Mematikan segera system restore.
- Mematikan default share dan autorun pada Microsoft Windows.
- Mematikan program yang sedang berjalan, terutama program yang ada pada daftar startup.
- Kemudian sistem dipindai dengan anti-virus berbasis removal tool.
- Apabila masih memungkinkan, jalankan komputer ke safe mode, kemudian restore registry sebelumnya.
- Bersihkan registry dengan mesin pemindai virus berbasis removal tool.
- Hidup-ulangkan komputer, kemudian pindai seluruh berkas untuk memastikan bahwa virus Sality telah hilang.
Upaya selanjutnya, Microsoft menganjurkan memindai seluruh berkas yang ada di komputer menggunakan Microsoft Security Essentials atau Windows Defender pada Windows 8, kemudian mengubah semua kata sandi dengan sandi yang lebih rumit.[34]
Pencegahan
Untuk mencegah infeksi virus Sality atau virus lainnya, Microsoft menganjurkan untuk selalu memperbaharui anti-virus yang digunakan, khususnya Microsoft Security Essentials.[35] Hal ini berguna untuk mengunduh berkas nama-nama virus baru agar terbaca oleh mesin pemindai virus.[36] Perlu diketahui bahwa virus dapat masuk melalui surat elektronik dan halaman internet, sehingga perlu dihindari membuka pranala yang tidak penting dan mencurigakan.[37] Menghidupkan fire wall yang telah disediakan Microsoft guna menyaring berbagai berkas dan aktivitas yang masuk dalam sistem komputer.[38] Melakukan pemindaian sistem komputer secara berkala dengan anti-virus tepercaya.[39]
Referensi
- ↑ Nicolas Falliere. Sality: Story of a Peerto-Peer Viral Network. Symantec Security Response. 2011. Diunduh 25 April 2014.
- ↑ Microsoft: Technical Information Virus. Diakses 25 April 2014.
- ↑ Nicolas Falliere. Sality: Story of a Peerto-Peer Viral Network. Symantec Security Response. 2011. Diunduh 25 April 2014.
- ↑ Nicolas Falliere. Sality: Story of a Peerto-Peer Viral Network. Symantec Security Response. 2011. Diunduh 25 April 2014.
- ↑ Nicolas Falliere. Sality: Story of a Peerto-Peer Viral Network. Symantec Security Response. 2011. Diunduh 25 April 2014.
- ↑ Nicolas Falliere. Sality: Story of a Peerto-Peer Viral Network. Symantec Security Response. 2011. Diunduh 25 April 2014.
- ↑ Nicolas Falliere. Sality: Story of a Peerto-Peer Viral Network. Symantec Security Response. 2011. Diunduh 25 April 2014.
- ↑ Nicolas Falliere. Sality: Story of a Peerto-Peer Viral Network. Symantec Security Response. 2011. Diunduh 25 April 2014.
- ↑ Nicolas Falliere. Sality: Story of a Peerto-Peer Viral Network. Symantec Security Response. 2011. Diunduh 25 April 2014.
- ↑ Situs Wikia.Malicious payload. Diakses 25 April 2014.
- ↑ Anti Virus: Mengungkap Wajah Malware . Unit Sistem Informasi Universitas Erlangga. 2011. Diakses 25 April 2014.
- ↑ Microsoft: Technical Information Virus. Diakses 25 April 2014.
- ↑ Microsoft: Technical Information Virus. Diakses 25 April 2014.
- ↑ Microsoft: Technical Information Virus. Diakses 25 April 2014.
- ↑ Microsoft: Technical Information Virus. Diakses 25 April 2014.
- ↑ Lab: W32/Sality-AA. Diakses 25 April 2014.
- ↑ Situs Anneahira. Mengenal Virus Sality . Diakses 25 April 2014.
- ↑ Situs Anneahira. Mengenal Virus Sality . Diakses 25 April 2014.
- ↑ Nicolas Falliere. Sality: Story of a Peerto-Peer Viral Network. Symantec Security Response. 2011. Diunduh 25 April 2014.
- ↑ Nicolas Falliere. Sality: Story of a Peerto-Peer Viral Network. Symantec Security Response. 2011. Diunduh 25 April 2014.
- ↑ Nicolas Falliere. Sality: Story of a Peerto-Peer Viral Network. Symantec Security Response. 2011. Diunduh 25 April 2014.
- ↑ Nicolas Falliere. Sality: Story of a Peerto-Peer Viral Network. Symantec Security Response. 2011. Diunduh 25 April 2014.
- ↑ Nicolas Falliere. Sality: Story of a Peerto-Peer Viral Network. Symantec Security Response. 2011. Diunduh 25 April 2014.
- ↑ Nicolas Falliere. Sality: Story of a Peerto-Peer Viral Network. Symantec Security Response. 2011. Diunduh 25 April 2014.
- ↑ Nicolas Falliere. Sality: Story of a Peerto-Peer Viral Network. Symantec Security Response. 2011. Diunduh 25 April 2014.
- ↑ Nicolas Falliere. Sality: Story of a Peerto-Peer Viral Network. Symantec Security Response. 2011. Diunduh 25 April 2014.
- ↑ Nicolas Falliere. Sality: Story of a Peerto-Peer Viral Network. Symantec Security Response. 2011. Diunduh 25 April 2014.
- ↑ Nicolas Falliere. Sality: Story of a Peerto-Peer Viral Network. Symantec Security Response. 2011. Diunduh 25 April 2014.
- ↑ Tri Amperiyanto. P3K Virus Komputer. Jakarta: PT Elex Media Komputindo. 2007.
- ↑ Microsoft: Technical Information Virus. Diakses 25 April 2014.
- ↑ Nicolas Falliere. Sality: Story of a Peerto-Peer Viral Network. Symantec Security Response. 2011. Diunduh 25 April 2014.
- ↑ Situs Anneahira. Mengenal Virus Sality . Diakses 25 April 2014.
- ↑ Situs Anneahira. Mengenal Virus Sality . Diakses 25 April 2014.
- ↑ Microsoft: Technical Information Virus. Diakses 25 April 2014.
- ↑ Microsoft: Technical Information Virus. Diakses 25 April 2014.
- ↑ Microsoft: Technical Information Virus. Diakses 25 April 2014.
- ↑ Microsoft: Technical Information Virus. Diakses 25 April 2014.
- ↑ Microsoft: Help prevent malware infection on your PC. Diakses 25 April 2014.
- ↑ Microsoft: Help prevent malware infection on your PC. Diakses 25 April 2014.
Sumber dan atribusi
Konten artikel ini diadaptasi dari Wikipedia bahasa Indonesia, revisi 26262464 (2024-09-06T11:32:43Z), yang tersedia berdasarkan lisensi Creative Commons Atribusi-BerbagiSerupa (CC BY-SA). Gambar pada artikel ini bersumber dari Wikimedia Commons dan mengikuti ketentuan lisensi masing-masing berkas. Mohon gunakan konten dan media secara bijak serta sesuai dengan ketentuan lisensi yang berlaku.