Вирус выполняет следующие действия:
- Заражает Normal.dot файл шаблонов и другие документы при их открытии или закрытии
- Копирует тело червя в зараженные файлы
- Отключает антивирусную проверку внутри Word приложений
- Обнуляет любые пароли в Word документе.
- Отключает опцию “Read-only recommended" в Word.
- Сохраняет информацию в комментариях документа в следующем формате:
MM-DD-YYYY user_name - organization_name *
где "MM-DD-YYYY" – дата заражения, "user_name" – имя пользователя компьютера, "organization_name” – зарегистрированная организация. - Добавляет значение "ShowInfoTip" = "0" в следующий ключ реестра:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\ Explorer\Advanced - Отключает установку "Show pop-up description for folder and desktop items" в Explorer.