Один из представителей семейства вредоносных программ BackDoor.Andromeda. Троянец состоит из двух компонент: инжектора и динамической библиотеки, в которой реализован основной функционал. После запуска инжектор встраивается в процесс wuauclt.exe и передает управление библиотеке, которая осуществляет установку троянца в систему.
В процессе установки BackDoor.Andromeda.2 создает собственную копию со случайным именем в папке %USERPROFILE%\\temp\ или в %ALLUSERPROFILE%\\temp\ (в зависимости от текущих привилегий пользователя Windows). Также вносит изменения в ветвь системного реестра:
HKCU\Software\Microsoft\Windows NT\CurrentVersion\Windows или в HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run.
с целью обеспечения автоматического запуска. Основное предназначение троянца — загрузка и запуск других приложений по команде с удаленного сервера. Трафик при обмене данными с командным центром шифруется. После установки соединения троянец передает различную информацию об инфицированном компьютере, в том числе — версию Windows, серийный номер жесткого диска, версию троянца и его идентификатор, и т.д.