Virus.Win32.Zori.a
Po uruchomieniu wirus kopiuje si臋 do foldera WINDOWSSYSTEM%SVCHOSTV z nazw膮 SVCHOST.EXE i tworzy dla tej kopii klucz auto-run w rejestrze systemowym, co zapewnia mu uruchamianie wraz z ka偶dym startem systemu operacyjnego:
"SVHOST" = "C:WINDOWSSystem32SVCHOSTVSVCHOST.EXE"
Dodatkowo szkodnik tworzy swoj膮 kopi臋 w folderze WINDOWS\%SYSTEM%SVCHOSTVSVCHOSTVVshell??1.exe, gdzie znaki ?? zast臋powane s膮 heksadecymalnym numerem.
Po zainstalowaniu wirus rozpoczyna wyszukiwanie plik贸w wykonywalnych (EXE) zapisanych na dost臋pnych dyskach twardych. Szkodnik infekuje te pliki dopisuj膮c w艂asny kod w ich pocz膮tkowej cz臋艣ci. Po zainfekowaniu rozmiar plik贸w zwi臋ksza si臋 o 438 272 bajty.
Wirus tworzy w folderze WindowsSystem plik tekstowy o nazwie NSASABDox.drv i zapisuje w nim dat臋 swojego uruchomienia.
W pewnych okoliczno艣ciach wirus mo偶e ukrywa膰 przycisk otwieraj膮cy menu Start systemu Windows, panel sterowania lub inne elementy systemu operacyjnego, a tak偶e otwiera膰 tack臋 nap臋du CD-ROM.
Wirus tworzy i uruchamia plik wsadowy diablo.bat sk艂adaj膮cy si臋 z nast臋puj膮cych polece艅:
shutdown -s -t 30 -c "Hi, I am Death. I Want to send the enormous hello: Oxy, Alke, Punk-y Dashe and others Goblinam. P.S.( Bye "Hacker", you possible can not restart computer)" -f
Szkodnik wy艣wietla na ekranie rosyjski tekst, kt贸rego pierwsza linia zapisana jest w j臋zyku angielskim:
Hello, " [...]". This is Death.
Po up艂yni臋ciu 9 dni od pierwszego uruchomienia wirusa, na ekranie pojawia si臋 kolejny rosyjski tekst i zn贸w, pierwsza jego linia zapisana jest w j臋zyku angielskim:
DeathDangerCompany
Nast臋pnie szkodnik usuwa wszystkie pliki z wszystkich dost臋pnych dysk贸w.



