・実行時、FakeAlert-IEはProgram Filesのubkecsフォルダにvqsosysguard.exeという名前のファイルを作成します。ファイル名は実行ごとに異なる可能性がありますが、xxxxsysguard.exeという名前で終わります(wcalsysguard.exeなど)。
・以下のファイルがFakeAlert-IEによって追加されます。
C:\Program Files\ubkecs\vqsosysguard.exe
%System%\iehelper.dll
%System%はC:\WINDOWS\system32
・以下のレジストリ項目がFakeAlert-IEによって作成されます。
HKEY_CURRENT_USER\Software\AvScan "aazalirt" = "1"
HKEY_CURRENT_USER\Software\AvScan "dkekkrkska" = "1"
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Download "RunInvalidSignatures" = "1"
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run "system tool"
C:\Program Files\ubkecs\vqsosysguard.exe
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run "system tool"
C:\Program Files\ubkecs\vqsosysguard.exe
・また、%System%\ drivers\etc\hostsにあるhostsファイルも改変します。多くの場合、これを利用して、特定の悪質なWebサイトを閲覧しようとしたターゲットをリダイレクトし、アップデートをダウンロードできないようにします。改変されたhostsファイルには、IP 91.2x2.1xx.2x1にリダイレクトされるURLのリストが格納されます。
・改変されるhostsファイルは以下のとおりです。
91.2x2.1xx.2x1 axxrerxmovxr.mixrosxft.com
91.2x2.1xx.2x1 axxrerexover.com
91.2x2.1xx.2x1 www.axxreremxxer.com
・さらに、Fake Antivirusをインストールし、システムにマルウェアが存在していることを示すシステムスキャンを実行します。

・実行後、脅威を駆除するため、製品を購入するよう求めるポップアップを表示します。

・また、マルウェアからの攻撃を阻止するよう警告し、攻撃の内容を伝えるポップアップ警告メッセージも表示されます。

・FakeAlert-IEのインストール後にブラウザを開くと、ブラウザが以下のポルノサイトにリダイレクトされます。
http://www.pxxno.org
http://www.adxlx.com
http://www.vixgrx.com