Setelah aktif di memory, Alice akan membuat host di folder:
C:\WINDOWS\system32\drivers\alice.sys
dan
C:\Documents and Settings\[nama user]\Local Settings\Temp\alice.sys
Selain itu, pada setiap root local drive atau flash disk, akan ada 2 buah file companion, autorun.inf dan alice.alc.
D. Hasil Infeksi
D.1. Modifikasi Registry
Untuk mempertahankan dirinya, Alice memodifikasi beberapa key pada registry.
Delete Key dan Value- HKCR\*\shellex\ContextMenuHandlers\Open With\- HKCR\inffile\shell\Install\command\- HKCR\inffile\shell\Install\- HKCR\regfile\shell\open\command\- HKCR\regfile\shell\open\- HKCR\VBEFile\Shell\Open2\command\- HKCR\VBEFile\Shell\Open2\- HKCR\VBEFile\Shell\Edit\command\- HKCR\VBEFile\Shell\Edit\ Add Key dan Value- HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Hidden- HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\HideFileExt- HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoFileAssociate- HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoFind- HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoFolderOptions- HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoRun- HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System\DisableRegistryTools- HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System\DisableTaskMgr- HKCU\Software\Policies\Microsoft\Windows\System\DisableCMD,2,REG_DWORD- HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\RegisteredOwner,ALICE- HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\RegisteredOrganization- HKLM\SOFTWARE\Policies\Microsoft\Windows NT\SystemRestore\DisableSR- HKLM\SOFTWARE\Policies\Microsoft\Windows NT\SystemRestore\DisableConfig- HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\UserinitC:\WINDOWS\system32\userinit.exe, C:\WINDOWS\system32\wscript.exe //e:vbscript.encode C:\WINDOWS\system32\drivers\alice.sysPada bagian footer HTML akan ditambahkan source Alice, kemudian untuk memudahkan virus agar tidak menginfeksi file yang sama untuk kedua kalinya adalah dengan cara merubah semua nama file .htm/.html yang sudah di infeksi menjadi .hta (HTML Applications).
D.3. Hidden file Docx, Doc, RTF
Setiap extension file dokumen yang sudah di tentukan seperti *.docx, *.doc, dan *.rtf akan di-hidden/disembunyikan kemudian digantikan dengan menggunakan file yang sebenarnya merupakan worm Alice.
Aturan Penggunaan:
- Jalankan PCMAV for Alice.
- Pastikan user Anda memiliki hak setara Administrator.
- Nonaktifkan fungsi Autorun (link referensi: http://support.microsoft.com/kb/967715).
- Pasang flashdisk yang terinfeksi pada komputer agar ikut dibersihkan.
- Disarankan sebaiknya komputer Anda *tidak* terkoneksi ke jaringan atau Internet selama proses scan.
- Setelah selesai, sangat disarankan untuk melakukan restart dan scan ulang (jika perlu).
- Pastikan seluruh PC yang telah terhubung di dalam jaringan juga telah bebas S3xY, sebelum PC Anda kembali terkoneksi ke jaringan.
Sumber : virusindonesia.com












