Троянская программа, реализованная в виде динамической библиотеки. Имеются версии для 32-разрядной и 64-разрядной версий Windows. Устанавливается в систему с использованием дроппера, представляющего собой исполняемый файл. Данное приложение расшифровывает библиотеку, сохраняет ее со случайным именем в папку %windir%\System32\%random%.dll и регистрирует в параметре реестра AppInit_DLLs.
Библиотека встраивается в процессы браузеров, а также в процессы explorer.exe и svchost.exe, если последний запущен с параметром "-k netsvcs".
Функционал: скачивание и запуск исполняемых файлов, перехват сетевых функций браузеров, скрытый запуск браузеров, накрутка посещаемости веб-страниц, обновление, поддержка связи с удаленным командным центром.