・実行時、以下の場所に自身をコピーします。
・また、IRCチャネルを作成し、「irc.rvsan[削除].com」に接続します。
・以下のレジストリ値が作成されます。
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
Linker Director = "mobedirlnk.exe"
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Terminal Server\Install\Software\Microsoft\Windows\CurrentVersion\Run]
Linker Director = "mobedirlnk.exe"
・上記のレジストリ項目により、Windowsが起動するたびにW32/Spybot.worm!dyが実行されるようにします。
・以下の値をレジストリキーに追加して、Windowsファイアウォールで許可されたアプリケーションとして自身を登録します。
- [HKEY_LOCAL_MACHINE System\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List]
Data = %Windir%\mobedirlnk.exe:*:Enabled:Linker Director"
・以下のレジストリ値が改変されます。
- [HKEY_LOCAL_MACHINE \SYSTEM\CurrentControlSet\Services\RemoteAccess\Performance\]
Error Count = 0x00000041
・W32/Spybot.worm!dyのインスタンスが一度に1回だけ動作するよう、以下のmutexを作成します。
[注: %WinDir% = \WINDOWS (Windows 9x/ME/XP/Vista), \WINNT (Windows NT/2000)]