Версия ОС
Версия Internet Explorer
Количество активных Remote Access Connections
Сведения об IP адресах имеющихся сетевых интерфейсов
Присутствие в системе процессов со следующими именами:
"kavsvc.exe"
"kav.exe"
"avp.exe"
"nod32krn.exe"
"nod32kui.exe"
"vptray.exe"
"DefWatch.exe"
"Rtvscan.exe"
"navapsvc.exe"
и отправляет её на сервер злоумышленника, генерируя запрос вида
"http://xw[deleted]ttyk.ku3.in/t/d2hsdWF3OzJ0OHY5Oj0,cyJtIm8kaUVyam9zeHk9Tn5DSgIRAkxDUU1bFw1NWxMJQlBBDgQTUEJbUgcLGkhQVjF8cmUlJiUoPSc,dnx6aDttdzwyIGhncTwwPmZsbW5v/count.htm"
В ответ получает адреса серверов откуда производит загрузку исполняемого файла и последующее его исполнение, после чего удаляет себя.