Троянская программа-бот, заражающая компьютеры под управлением Windows. При инфицировании системы помещает свою копию в каталог %APPDATA%\{GUID}\ и модифицирует ветку реестра SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run с целью осуществления собственного автозапуска при старте системы.
Встраивается во все рабочие процессы и выполняет перехват интернет-функций, если среди процессов будут найдены следующие:
- maxthon
- browser
- firefox
- iexplo
- safari
- mozill
- chrome
- avant
- opera
- netsc
Если пользователь осуществляет веб-поиск при помощи одного из отслеживаемых браузеров, троянец получает URL искомого поискового запроса и отправляет его на удаленный сервер. Сервер, в свою очередь, направляет боту специально сформированную команду, в которой содержится информация и веб-адрес, которым будет подменен оригинальный поисковый запрос пользователя.