・実行時、以下の場所に自身をコピーします。
- %WinDir%\system32\New Folder.exe
- %SystemDrive%\AUTOEXEC.exe
・また、以下のファイルをドロップ(作成)します。
- %SystemDrive%\yahoopath.txt
・ユーザのシステムの乗っ取り後、Generic PWS.y!clxはリムーバブルドライブの有無を定期的に確認します。リムーバブルドライブドライブが見つかると、リムーバブルドライブのすべてのフォルダに自身をコピーします。
- [リムーバブルドライブ]:\[フォルダ名]\YahooMail.exe
[フォルダ名はリムーバブルドライブでアクセス可能なフォルダの名前]
・以下のレジストリ要素が作成されます。
HKEY_USERS\ S-1-5-21-(不定)\Software\Microsoft\Windows\CurrentVersion\Policies\System
・以下のレジストリ値が作成されます。
HKEY_LOCAL_MACHINE \SOFTWARE\Microsoft\Windows\CurrentVersion\Run\
"New Folder"="New Folder.exe"
・上記のレジストリ項目により、Windowsが起動するたびに「New Folder.exe」が実行されるようにします。
HKEY_USERS \S-1-5-21-(不定)\Software\Microsoft\Windows\CurrentVersion\Policies\System\
"DisableTaskMgr"="0x00000001"
・上記のレジストリ項目により、ユーザがタスクマネージャ(taskmgr.exe)を起動できないようにします。
・以下のレジストリ項目が改変されます。
[HKEY_LOCAL_MACHINE \SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\]
Userinit= "userinit.exe,New Folder.exe"
・上記のレジストリ項目により、Windowsが起動するたびに「New Folder.exe」が実行されるようにします。

・上記の画像のとおり、ユーザがYahooのサービスを開こうとすると、「Yahoo has been banned」というポップアップメッセージが表示され、Yahooのページを開くことができません。
[%WinDir%はWindowsフォルダ(例:c:\windows)、%SystemDrive%はWindowsがインストールされているドライブ(ほとんどのコンピュータではC:がデフォルトになります)]