A Ramvicrype
trójai a felhasználói mappákban képes károkat okozni. Elsősorban a
Dokumentumok, az Asztal valamint az "Application Data" könyvtárakban
szereplő állományokat térképezi fel. Szerencsére mielőtt letitkosítaná
a feltárt fájlokat, azelőtt mindegyikről készít egy mentést. Ennek
során az eredeti fájlok nevéhez egy "vicrypt" kiterjesztést fűz hozzá.
Amennyiben ezzel végez, akkor az említett mappákban minden egyes
állományt egy saját titkosítással lát el, aminek következtében
dokumentumokat vagy programokat tesz használhatatlanná.
Az Isidor Biztonsági Központ szerint a Ramvicrype egy üzenetablakot is megjelenít, amelyben arra kéri a felhasználót, hogy indítsa újra a Windowst.
Amikor Ramvicrype trójai elindul, akkor az alábbi műveleteket hajtja végre:
1. A következő könyvtárakban feltérképezi az állományokat
%UserProfile%\My Documents
%UserProfile%\Desktop
%UserProfile%\Application Data\Identities
%UserProfile%\Recent
2. A fenti könyvtárakban található fájlokat átnevezi az alábbiak szerint:
[eredeti fájlnév].vicrypt
3. Az eredeti fájlokat vagy azok egy részét letitkosítja.
4. Létrehozza a következő állományokat:
%UserProfile%\My Documents\regdtopt.exe
%UserAppData%\Identities\regdtopt.exe
%UserProfile%\Desktop\regdtopt.exe
5. Minden olyan könyvtárba bemásolja az alábbi fájlt, amelyben korábban állományokat titkosított:
regdtopt.exe
6. A regisztrációs adatbázishoz hozzáfűzi a következő értékeket:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\"Optim1" = "regdtopt.exe"
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\"Optim2" = "%UserProfile%\My Documents\regdtopt.exe"
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\"Optim3" = "%UserAppData%\Identities\regdtopt.exe"
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\"Optim4" = "%UserProfile%\Desktop\regdtopt.exe"
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\"Optim[NUMBER]" = "[...]\regdtopt.exe"
7.
Megjelenít egy "Vicrypt error! Please Restart Windows" címsorral
rendelkező üzenetablakot, amelyben a következő szöveg olvasható:
"viCrypt: A problem occured, Please Restart Windows"