・以下は一般的なパス変数の既定値です。(異なる場合もありますが、一般的には以下のとおりです。)
%SYSTEMDIR% = \WINDOWS\SYSTEM (Windows 98/ME), \WINDOWS\SYSTEM32 (Windows XP/Vista), \WINNT\SYSTEM32 (Windows NT/2000
・感染したWebページがロードされると、VBSスクリプトを実行し、%SYSTEMDIR%フォルダに自身をコピーします。
・さらに、すべての固定、ネットワークドライブでHTMLファイル(*.HTM、*.HTML、*.HTT)を検索し、ファイルに自身を付加して感染します。
・また、ペイロードには、今はアクセスできないURLからYahoo!のアカウント情報を盗み出す別のマルウェアをダウンロードしようとするダウンローダが含まれます(hxxp://[削除].110mb.com/Sender.exe)。
・ホストシステムに以下のレジストリキーを書き込みます。
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\policies\Explorer\Run\Comサービス(VBS/Stepへのパスを含む)
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run\Comサービス(VBS/Stepへのパスを含む)
・以下のレジストリキーを読み取ります。
HKEY_CURRENT_USER\Software\yahoo\pager\Yahoo! User ID