[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]Затем происходит сохранение в системном каталоге Windows второго компонента "троянца" и внедрение его в процесс "explorer.exe". В дальнейшем все действия выполняются от имени этого процесса:
* отключение Windows Firewall;
* блокировка обновления баз для некоторых антивирусных программ;
* загрузка с большого количества сайтов (список которых "зашит" в коде "троянца") вредоносных программ и запуск их на заражённом компьютере.