Setelah aktif di memory, Alice akan membuat host di folder:
C:\WINDOWS\system32\drivers\alice.sys
dan
C:\Documents and Settings\[nama user]\Local Settings\Temp\alice.sys
Selain itu, pada setiap root local drive atau flash disk, akan ada 2 buah file companion, autorun.inf dan alice.alc.
D. Hasil Infeksi
D.1. Modifikasi Registry
Untuk mempertahankan dirinya, Alice memodifikasi beberapa key pada registry.
Delete Key dan Value
- HKCR\*\shellex\ContextMenuHandlers\Open With\
- HKCR\inffile\shell\Install\command\
- HKCR\inffile\shell\Install\
- HKCR\regfile\shell\open\command\
- HKCR\regfile\shell\open\
- HKCR\VBEFile\Shell\Open2\command\
- HKCR\VBEFile\Shell\Open2\
- HKCR\VBEFile\Shell\Edit\command\
- HKCR\VBEFile\Shell\Edit\
Add Key dan Value
- HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Hidden
- HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\HideFileExt
- HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoFileAssociate
- HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoFind
- HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoFolderOptions
- HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoRun
- HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System\DisableRegistryTools
- HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System\DisableTaskMgr
- HKCU\Software\Policies\Microsoft\Windows\System\DisableCMD,2,REG_DWORD
- HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\RegisteredOwner,ALICE
- HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\RegisteredOrganization
- HKLM\SOFTWARE\Policies\Microsoft\Windows NT\SystemRestore\DisableSR
- HKLM\SOFTWARE\Policies\Microsoft\Windows NT\SystemRestore\DisableConfig
- HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit
C:\WINDOWS\system32\userinit.exe, C:\WINDOWS\system32\wscript.exe //e:vbscript.encode C:\WINDOWS\system32\drivers\alice.sys
Pada bagian footer HTML akan ditambahkan source Alice, kemudian untuk memudahkan virus agar tidak menginfeksi file yang sama untuk kedua kalinya adalah dengan cara merubah semua nama file .htm/.html yang sudah di infeksi menjadi .hta (HTML Applications).
D.3. Hidden file Docx, Doc, RTF
Setiap extension file dokumen yang sudah di tentukan seperti *.docx, *.doc, dan *.rtf akan di-hidden/disembunyikan kemudian digantikan dengan menggunakan file yang sebenarnya merupakan worm Alice.
Aturan Penggunaan:
- Jalankan PCMAV for Alice.
- Pastikan user Anda memiliki hak setara Administrator.
- Nonaktifkan fungsi Autorun (link referensi: http://support.microsoft.com/kb/967715).
- Pasang flashdisk yang terinfeksi pada komputer agar ikut dibersihkan.
- Disarankan sebaiknya komputer Anda *tidak* terkoneksi ke jaringan atau Internet selama proses scan.
- Setelah selesai, sangat disarankan untuk melakukan restart dan scan ulang (jika perlu).
- Pastikan seluruh PC yang telah terhubung di dalam jaringan juga telah bebas S3xY, sebelum PC Anda kembali terkoneksi ke jaringan.
Sumber : virusindonesia.com