Троянская программа, устанавливающая другие программы на компьютере пользователя без его ведома. Является приложением Windows (PE EXE-файл). Имеет размер 21504 байта. Написана на C++.
Инсталляция
При запуске троянец перемещает файл «%WinDir%\Fonts\wuauclt.exe» и сохраняет его под именем:
c:\ss.tmp
Далее копирует свой исполняемый файл под именем:
%WinDir%\Fonts\wuauclt.exe
Для автоматического запуска при каждом следующем старте системы троянец добавляет ссылку на свой исполняемый файл в ключ автозапуска системного реестра: [HKLM\Software\Microsoft\Windows\CurrentVersion\policies\explorer\run] "360safe" = "%WinDir%\Fonts\wuauclt.exe"
Деструктивная активность
Троянец выполняет следующие действия:
* изменяет значения следующих ключей системного реестра: [HKCU\Software\Microsoft\Internet Explorer\Main] "Start Page" = "http://www2.07129.com/"