Троян представляет из себя IRC-bot клиент, подключающийся на канал IRC центра управления и способный выполнять различные команды злоумышленников, среди которых:
- Выполнение команд командного интерпретатора CMD;
- Загрузка файла с заданного URL и помещение его в указанную локальную папку;
- Проверка, запущен ли указанный в команде процесс;
- Передача на удаленный сервер списка запущенных процессов, полученного с использованием стандартной утилиты tasklist.exe;
- Остановка указанного процесса;
- Запуск произвольного приложения;
- Загрузка с указанного URL и установка плагина для браузера Google Chrome.
Также имеется модуль обновления, проверяющий актуальность плагинов для Mozilla Firefox и Google Chrome (Trojan.Facebook.310), используемых для распространения трояна.
Оба модуля упакованы с помощью протектора Obsidium и имеют действительную цифровую подпись Updates LTD.