・このワームは、簡易なパスワードで保護された共有ネットワークを介して繁殖します。感染したネットワークはTCPポート445上でのトラフィックの増加を閲覧します。また、ワームの繁殖のためにWindows2K/XPを要求します。
・ワームはアクセス可能な共有ネットワークに、Inst.exeファイルとしてワーム自身をコピーし、遠隔でファイルを実行するためにRemote Process Launch(PSEXEC.EXE)ツールを使用します。
・ワームはIRC経由でも繁殖します。
・ワームが起動すると、以下のレジストリキーが作成されます。
●HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run " realplayer" = %worm path%.
●
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Runonce " realplayer" = %worm path%.
●
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run "realplayer"=%worm path%.
●
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Runonce "realplayer"=%worm path%.
●
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Runservices "realplayer"=%worm path%.
・ワームは以下の共有を削除します。
●C$
●D$
●E$
●F$
●IPC$
●ADMIN$