Unduh.Ject Alat Deteksi dan Penghapusan Muatan

Berlaku Untuk
Microsoft Windows XP Professional Microsoft Windows XP Home Edition Microsoft Windows XP Tablet PC Edition

Alat ini tidak lagi tersedia. Itu telah digantikan oleh Alat Penghapus Perangkat Lunak Berbahaya Microsoft Windows. Untuk informasi selengkapnya tentang Alat Penghapusan Perangkat Lunak Berbahaya, klik nomor artikel berikut untuk melihat artikel di Pangkalan Pengetahuan Microsoft:

890830 Alat Penghapus Perangkat Lunak Berbahaya Microsoft Windows membantu menghapus perangkat lunak berbahaya tertentu yang lazim dari komputer yang menjalankan Windows Server 2003, Windows XP, atau Windows 2000

Ringkasan

Microsoft telah mengetahui tentang program kuda Troya yang bernama W32/Berbew (varian A-H) yang diunduh setelah komputer klien berbasis Microsoft Windows terinfeksi malware Download.Ject. Masalah ini terjadi ketika pengguna mengunjungi situs Web yang dihosting di server yang menjalankan Microsoft Internet Information Services (IIS) dan yang telah terinfeksi oleh JS. Scob. Halaman Web yang diunduh ke komputer pengguna berisi program JavaScript tambahan yang mengunduh Backdoor:W32/Berbew Trojan horse. Backdoor: W32 / Berbew juga dikenal sebagai Backdoor-AXJ, Webber, atau Padodor. Ketika kuda Troya ini berjalan di komputer pengguna, ia melakukan beberapa tindakan, termasuk yang berikut:

  • Ini memantau akses Internet. Saat pengguna mengunjungi salah satu dari beberapa situs web keuangan atau ISP, kuda Troya menangkap informasi sensitif, seperti nama masuk, kata sandi, dan informasi sensitif lainnya. Kuda Troya kemudian mengirimkan informasi itu ke server Web untuk diambil oleh penulis kuda Troya. Ini menginstal server proxy yang mengonfigurasi komputer pengguna untuk digunakan sebagai relai untuk tindakan seperti mengirim spam.
  • Ini akan membuka kotak dialog palsu yang meminta pengguna untuk memasukkan informasi rahasia, seperti kode kartu ATM atau nomor kartu kredit. Informasi ini kemudian dikirim ke server Web untuk diambil oleh penulis kuda Troya.

Microsoft telah merilis alat untuk membantu Anda menghapus varian Backdoor:W32/Berbew Trojan horse dari komputer Anda. Anda dapat mengunduh alat ini dari Pusat Unduh Microsoft dan menjalankannya di komputer Anda untuk menghapus infeksi Backdoor:W32/Berbew.A, Backdoor:W32/Berbew.B, Backdoor:W32/Berbew.C, dan Backdoor:W32/Berbew.D, Backdoor:W32/Berbew.E, Backdoor:W32/Berbew.F, Backdoor:W32/Berbew.G dan Backdoor:W32/Berbew.H. Pembaruan teknis

  • 8 Februari 2005: Microsoft mengganti alat ini dengan Alat Penghapusan Perangkat Lunak Berbahaya Microsoft Windows. Untuk informasi selengkapnya tentang Alat Penghapusan Perangkat Lunak Berbahaya, klik nomor artikel berikut untuk melihat artikel di Pangkalan Pengetahuan Microsoft:

    890830 Alat Penghapus Perangkat Lunak Berbahaya Microsoft Windows membantu menghapus perangkat lunak berbahaya tertentu yang lazim dari komputer yang menjalankan Windows Server 2003, Windows XP, atau Windows 2000

  • 14 Juli 2004: Bagian "Ringkasan," "Resolusi," dan "Informasi Penggunaan" diperbarui.

  • 13 Juli 2004: Microsoft merilis versi 1.0 dari Alat Deteksi dan Penghapusan Payload Download.Ject ke Pusat Unduhan Microsoft. Versi 1.0 mendeteksi dan menghapus semua varian yang saat ini diketahui (A hingga H) dari kuda Troya Backdoor:W32/Berbew.

Gejala

Anda mungkin mengalami satu atau beberapa gejala berikut:

  • Performa komputer menurun atau koneksi jaringan lambat.
  • Anda menerima pesan atau kotak dialog yang meminta nomor keamanan ATM dan informasi kartu kredit saat Anda mengunjungi situs web ISP dan keuangan online tertentu.

Penyebab

Perilaku ini terjadi karena komputer Anda terinfeksi dengan Backdoor:W32/Berbew Trojan horse. Backdoor:W32/Berbew dikirim oleh Download.Ject Trojan horse. Untuk informasi selengkapnya tentang cara menentukan apakah komputer Anda terinfeksi varian Backdoor:W32/Berbew, kunjungi situs web Microsoft berikut:

http://www.microsoft.com/security_essentials/default.aspx

Resolusi

Perangkat lunak antivirus dengan tanda tangan terbaru akan membantu mencegah Backdoor:W32/Berbew Trojan horse menginfeksi komputer Anda.

Penting Kami juga menyarankan Anda menggunakan firewall Internet dan program antivirus dengan tanda tangan terbaru, serta selalu memperbarui Windows dan program Anda.

Untuk informasi selengkapnya tentang cara mencegah virus, dan tentang cara pulih dari infeksi virus, klik nomor artikel berikut untuk melihat artikel di Pangkalan Pengetahuan Microsoft:

129972 Virus komputer: deskripsi, pencegahan, dan pemulihan

Informasi pengunduhan dan penyiapan

Prasyarat

Alat Deteksi dan Penghapusan Muatan Download.Ject memiliki prasyarat berikut:

  • Komputer Anda harus menggunakan Microsoft Windows 2000 SP2 atau yang lebih baru atau versi 32-bit Microsoft Windows XP.
  • Anda harus masuk sebagai administrator komputer atau sebagai anggota grup Administrator.

Untuk informasi selengkapnya tentang cara menentukan apakah komputer menjalankan Windows XP versi 32-bit atau Windows XP versi 64-bit, klik nomor artikel berikut untuk melihat artikel di Pangkalan Pengetahuan Microsoft:

827218 Cara mengetahui apakah komputer Anda menjalankan versi 32-bit atau versi 64-bit dari sistem operasi Windows

 Jika prasyarat ini tidak terpenuhi, penginstalan tidak akan berfungsi, dan Anda akan menerima pesan kesalahan. Untuk informasi selengkapnya tentang pesan kesalahan, lihat file log berikut:

%Windir%\Debug\Berbcln.logSelain itu, kami menyarankan Anda menginstal pembaruan Windows untuk menonaktifkan objek ADODB.stream di Internet Explorer sebelum menjalankan alat penghapus. Meskipun alat penghapus akan menghapus kuda Troya dari komputer yang terinfeksi, alat ini tidak akan mencegah infeksi ulang jika komputer Anda masih rentan. Dengan menginstal pembaruan penting, Anda dapat membantu mencegah unduhan malware tambahan dari server yang terinfeksi Download.Ject.

Untuk informasi selengkapnya tentang pembaruan Windows untuk menonaktifkan objek ADODB.stream, klik nomor artikel berikut untuk melihat artikel di Pangkalan Pengetahuan Microsoft:

870669 Cara menonaktifkan ADODB. Stream objek dari Internet Explorer

Persyaratan mulai ulang

Anda tidak perlu memulai ulang komputer setelah menginstal alat ini.

Informasi penggunaan

Penting Sebelum mengikuti langkah-langkah ini, pastikan Anda telah mencadangkan semua data penting.

 Saat Anda menginstal Alat Deteksi dan Penghapusan Payload Download.Ject dan menyetujui perjanjian lisensi pengguna akhir (EULA), paket penginstalan akan mengekstrak file Berbcln.exe ke folder sementara, lalu alat penghapus akan berjalan. Alat penghapus memverifikasi bahwa komputer Anda memenuhi prasyarat yang tercantum di bagian "Prasyarat". Jika prasyarat terpenuhi, alat penghapus akan mengambil tindakan berikut:

  1. Alat ini memeriksa subkunci registri berikut untuk entri yang telah ditambahkan kuda Troya:

    • HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad
    • HKEY_CLASSES_ROOT\CLSID\{79FEACFF-FFCE-815E-A900-316290B5B738}\InProcServer32
  2. Alat ini mencari dalam memori untuk bukti komponen kuda Troya Backdoor:Win32/Berbew utama. Jika alat penghapus menemukan hal ini, proses akan berakhir.

  3. Alat ini mencari file data berikut yang dibuat oleh kuda Troya. File ini mungkin berisi data pribadi yang sensitif. Alat ini menghapus file-file ini.
    Neh2x32.vxd
    Neh2x32.dat
    Glumx32.vxd
    Glumx32.dat
    tt32.vxd
    Tt32.dat
    Gart32.vxd
    Gart32.dat
    jcole32.vxd
    Jcole32.dat
    Kk32.dll
    Kk32.dll
    Dnkk.dll
    Surf.dat
    Kkq32.dll
    kkq32.vxd
    Dnkkq.dll
    Kar32.dll
    Kar32.vxd
    Dkk32.dll
    Zurfs.dat

  4. Alat ini menghapus semua file yang terkait dengan kuda Troya Backdoor:W32/Berbew. File-file ini diidentifikasi pada langkah 1 dan 2.

  5. Alat ini menghapus entri registri yang diidentifikasi pada langkah 1. Jika nilai registri Berbew tidak lagi mengarah ke file di hard disk, alat penghapus tidak menghapus nilai registri yatim piatu karena nilai registri tidak akan menyebabkan kerusakan jika file terkait tidak ada di hard disk.

  6. Sebagai bagian dari metode operasinya, kuda Troya menjalankan dua instans Microsoft Internet Explorer di jendela tersembunyi. Jendela ini mencoba terhubung ke situs Web berbahaya. Satu instance mencoba mengunggah data pribadi yang dicuri, dan instance lainnya mencari pembaruan perangkat lunak untuk Trojan horse. Jika alat mendeteksi Backdoor:W32/ Berbew Trojan horse di komputer, alat tersebut mengakhiri semua instans Internet Explorer yang sedang berjalan.

  7. Alat ini menampilkan pesan yang menjelaskan hasil dari proses deteksi dan penghapusan. Daftar berikut berisi pesan yang mungkin Anda terima, dan menjelaskan artinya.

    Pesan Arti
    Tidak ada infeksi yang terdeteksi Backdoor:Win32/Berbew Trojan horse tidak terdeteksi di komputer ini.
    Berhasil menghapus Trojan Backdoor:Win32/Berbew.gen. Untuk mencegah komunikasi berbahaya, semua instans Internet Explorer dihentikan. Backdoor:Win32/Berbew Trojan horse telah dihapus. Tidak ada tindakan tambahan yang diperlukan.
    Alat ini harus dijalankan oleh administrator. Anda harus keluar dan masuk lagi sebagai administrator.
    Kesalahan fatal, silakan tinjau file log. Lihat direktori %Windir%\Debug\Berbcln.log untuk informasi selengkapnya.
    Backdoor:/W32/Berbew.gen Trojan terdeteksi, tetapi tidak dapat dihapus. Coba jalankan alat lagi dan periksa apakah ada kesalahan di file log.
    Alat ini memerlukan Windows 2000 atau Windows XP. Alat ini tidak didukung pada versi Windows selain Windows 2000 dan Windows XP.
    Versi Windows salah (Win32s) Alat ini tidak didukung pada Windows 3.1 dengan Win32s.

    Saat Anda menutup kotak pesan, alat penghapus akan berhenti, dan file Berbcln.exe akan dihapus dari folder sementara. Anda kini dapat menghapus file Windows-KB873018-ENU-V1.exe secara manual.

  8. Alat penghapus membuat file log bernama Berbcln.log dalam folder %Windir%\Debug. Anda dapat melihat file log ini untuk menentukan apakah infeksi Backdoor:W32/Berbew.gen terdeteksi dan dihapus.

Sakelar baris perintah

Penginstal alat penghapus mendukung sakelar baris perintah berikut:

  • /Q - Gunakan mode senyap atau tekan pesan saat file sedang diekstrak.

  • /Q:U - Gunakan mode senyap pengguna. Mode senyap pengguna menampilkan beberapa kotak dialog kepada pengguna.

  • /Q:A - Gunakan mode tenang administrator. Mode senyap administrator tidak menyajikan kotak dialog apa pun kepada pengguna.

  • /T:
    path - Tentukan lokasi folder sementara yang digunakan oleh program Penyiapan Alat Pendeteksian dan Penghapusan Payload Download.Ject, atau tentukan folder target untuk mengekstrak file (saat sakelar ini digunakan bersama dengan sakelar /C).

  • /C - Ekstrak file tanpa menginstalnya. Jika /T:
    jalur tidak ditentukan, Anda akan diminta untuk menentukan folder target.

  • /C:
    cmd - Tentukan jalur dan nama file Setup.inf lain atau file .exe yang akan digunakan untuk menginstal alat.

  • /R:N - Jangan pernah menghidupkan ulang komputer setelah penginstalan.

  • /R:I - Minta pengguna untuk menghidupkan ulang komputer jika perlu menghidupkan ulang, kecuali jika sakelar ini digunakan dengan sakelar /Q:A.

  • /R:A - Selalu hidupkan ulang komputer setelah instalasi.

  • /R:S - Hidupkan ulang komputer setelah penginstalan tanpa menanyakan kepada pengguna

Untuk informasi selengkapnya tentang sakelar penginstalan yang didukung, klik nomor artikel berikut untuk melihat artikel di Pangkalan Pengetahuan Microsoft:

197147 Sakelar baris perintah untuk paket pembaruan perangkat lunak IExpress

Alat penghapus mendukung sakelar baris perintah berikut:

  • /S - Mengaktifkan mode senyap untuk alat. Sakelar ini menekan kotak dialog status infeksi yang Anda terima setelah alat dijalankan.

Informasi penghapusan

File Berbcln.exe secara otomatis dihapus dari lokasi sementaranya setelah alat penghapus berjalan. Anda dapat menghapus paket penginstal alat setelah menginstal alat penghapus.

Catatan Setelah Anda menginstal Alat Deteksi dan Penghapusan Payload Download.Ject, alat tersebut tidak muncul dalam daftar Program yang diinstal di alat Tambahkan/Hapus Program di Panel Kontrol.

Informasi Selengkapnya

Dalam versi Robocopy yang lebih baru, seperti versi XP010, sakelar /SECFIX telah tidak digunakan lagi. Untuk me-refresh informasi keamanan untuk file dan folder tujuan yang ada tanpa menyalin data file, gunakan sakelar /IS bersama dengan sakelar /COPY tanpa bendera D. Misalnya, /IS /COPY:SOU me-refresh semua informasi keamanan untuk semua file yang dipilih tanpa menyalin data file apa pun. Untuk informasi selengkapnya, lihat topik "Menyalin Data File secara selektif" dalam file Robocopy.doc.