При запуске Backdoor.Akak загружает Testexe.exe или Rb.exe в Windows Startup директорию. При запуске Windows выполняются следующие действия:
- Выполняет загружаемый файл.
- Регистрирует себя как сервис.
- Копирует себя в %System%\rb.exe.
- Создает значение "RamBooster2"="%System%\rb.exe " в HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
- Выполняет команду "net stop SharedAccess", чтобы отключить Windows Internet Connection Firewall (ICF).
- Подключается к мастер серверу 202.104.242.156 на 4321 tcp порту и загружает информацию, которая сохраняется в файле %System%\lhosts.txt.
- Если бекдор не может создать lhosts.txt файл, он сохраняет информацию в файле Kaka2.txt, который создается в текущей рабочей папке.
- Создает SOCKS прокси на 5555 TCP порту.
- Слушает на 4321 порту для удаленных команд. Атакующий может получить информацию о системе, загрузить и выполнить произвольные файлы, удалить бекдор или обновить адрес мастер сервера.