Po uruchomieniu robak kopiuje się do foldera \Windows\System z nazwą dllmanager.exe i tworzy w rejestrze systemowym poniższe klucze, co zapewnia mu uruchamianie wraz z każdym startem systemu operacyjnego:
[HKLM\Software\Microsoft\Windows\CurrentVersion\Run]
"NvCplScan" = "dllmanager.exe"
[HKLM\Software\Microsoft\Windows\CurrentVersion\RunOnce]
"NvCplScan" = "dllmanager.exe"
[HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices]
"NvCplScan" = "dllmanager.exe"
[HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
"NvCplScan" = "dllmanager.exe"
[HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce]
"NvCplScan" = "dllmanager.exe"
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"NvCplScan" = "dllmanager.exe"
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\RunOnce]
"NvCplScan" = "dllmanager.exe"
Backdoor łączy się z serwerem IRC i oczekuje na zdalne polecenia.








