・W32/Spybot.worm.rpは、XBOX64.EXE、および/またはNETD32.EXEという名前の悪質な32ビットのPEファイルです。ファイルのサイズは144,656バイト(10進数)で、内部はKryptonで暗号化されています。
・(例えばWindows 2000システムで)W32/Spybot.worm.rpは密かに実行するので、GUIメッセージボックスを表示しません。Windowsタスクマネージャのプロセスリストには、xbox64.exe、および/またはnetd32.exeとして表示されます。
・W32/Spybot.worm.rpは、c:\winnt\system32\XBox64.exeに自身を密かにコピーします。
・以下のレジストリエントリを作成します。
HKLM\Software\Krypton
"C:-(initial file location)-XBOX64.exe" , K-Key , data: 8 bytes hex value
"C:-winnt-system32-XBOX64.exe" , K-Key , data: 8 byte hex value, different value
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
name: Iamnacho on Irc.MusIrc.com is a Homosexual!
data: XBox64.exe
HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices
name: Iamnacho on Irc.MusIrc.com is a Homosexual!
data: XBox64.exe
・簡単なユーザ名とパスワードを使用して、ランダムなコンピュータへの接続を試みます。
・また、ネットワークに自身をコピーしようします。実際のIT設定にもよりますが、リモートアクセスが拒否されると、レギュラーユーザのアカウントがロックアウトされることがあります。
・リモートコントロールやサービス拒否攻撃を目的としてIRCサーバへの接続を試みます。