Семейство троянских программ, предназначенных для рассылки спама. Trojan.OneX.1 подменяет сообщения пользователя, отправляемые в режиме чата в социальную сеть Facebook, на строчки из конфигурационного файла, который троянец загружает с удаленного сервера.
После запуска проверяет наличие своей второй копии по мьютексу 1xfbmain. Ищет запущенные процессы с именами firefox, IEXPLORE и iexplore, в эти процессы производит инжект себя целиком и передает управление на специальную процедуру. Чтобы не производить инжект дважды в один и тот же процесс, используется мьютекс с именем PIDа процесса. Раз в час скачивает обновленную версию конфигурационного файла. В IE перехватывает функцию InternetWriteFile, в Firefox — PR_Write из nspr4.dll.
Trojan.OneX.2 использует процессы pidgin, skype, msnmsgr, aim, icq.exe, yahoom, ymsg_tray.exe, googletalk, xfire.exe. В отличие от Trojan.OneX.1, может работать с конфигурационными файлами в кодировке Unicode.
Процедуры отправки сообщений зависят от найденных IM-клиентов, но в любом случае на этот момент блокируются мышь и клавиатура.