При запуске Троян выполняет следующие действия:
- Копирует себя в %System%\Rund132.exe.
- Пытается загрузить файлы из chinaweb.a184.zgsj.com в следующие папки:
%System%\MSWinsck.ocx %System%\Conmax.exe %System%\Msimn.exe
- добавляет значение "Run"="%System%\Rund1.exe" в HKEY_CURRENT_USER\Software\Microsoft\WindowsNT\CurrentVersion\Windows
- Собирает email адреса из файлов со следующими расширениями:
• .txt • .htm • .html • .asp • .xml • .com
- Найденные email адреса записываются в %System%\mmtxt.txt.
- Регистрирует Mswinsck.ocx, и посылает email на все обнаруженные адреса. Текст сообщение написан на китайском языке.