Многокомпонентная троянская программа-бэкдор, имеющая функции бота и предназначенная для массовой рассылки спама. Распространяется при помощи дроппера. При запуске дроппер извлекает вредоносный драйвер и динамическую dll-библиотеку – основной компонент бэкдора. Драйвер помещается в каталог %SYSTEM%\drivers\ под именем %rnd%.sys (где %rnd% – значение имени, содержащее от 5 до 15 случайных символов) и регистрируется в качестве сервиса с именем «Boot Bus Extender». В свою очередь, dll-библиотека встраивается в рабочие процессы svchost.exe или explorer.exe. Если вредоносный драйвер загрузить не удалось, дроппер помещает свою копию во временный каталог %TEMP% пользователя и модифицирует системный реестр таким образом, чтобы обеспечить свою автоматическую загрузку при старте системы.
Успешно инфицировав систему, BackDoor.BlackEnergy.36 соединяется с одним из нескольких командных центров и получает оттуда конфигурационный xml-файл, на основании которого производит загрузку дополнительных модулей.