Restui: Menyembunyikan File Excel

Restui. Merupakan sebuah worm berukuran sekitar 140 KB tanpa di-pack, dibuat dengan bahasa pemrograman Visual Basic, dan memiliki icon menyerupai spreadsheet Microsoft Excel. Membuat file duplikat dirinya dengan meniru file Excel (extension *.xls) yang ditemukan, sementara file asli akan disimpan pada folder WINDOWS\system32\MB.

Dengan masih menyimpan file asli, worm mampu menampilkan spreadsheet yang sebenarnya saat pengguna mengeksekusi file worm, hal ini dilakukan agar pengguna tidak curiga. Kemungkinan masih terdapat bug pada pemrograman worm ini yang dapat merugikan pengguna, karena ada kalanya beberapa file Excel yang dicopy oleh worm ke folder WINDOWS\System32\MB akan rusak dan berukuran 0 bytes, jika ini terjadi, worm hanya menampilkan spreadsheet kosong.

Worm ini juga menduplikasikan dirinya dengan nama restui.exe dan EXCEL.BAT pada folder WINDOWS\System32\MB, folder yang sama dengan file Excel asli milik pengguna yang disembunyikan. Pada saat tertentu, ia akan menghapus file-file dengan extension *.exe yang terdapat pada removable disk. Walaupun terdapat celah karena worm tidak mengecek jika extension menggunakan huruf kapital. Dengan demikian file dengan extension *.EXE, *.eXe, *.eXE, dan seterusnya selama masih mengandung huruf kapital, tidak akan terhapus oleh worm ini.

Comments