A
NoVideo.A trójai készítőinek céljai között biztosan nem szerepelt, hogy
a kártékony programjukat nagyon rejtegessék a felhasználók előtt. A
trójai ugyanis amint rákerül egy számítógépre, akkor annak
regisztrációs adatbázisában olyan módosításokat eszközöl, amelyek révén
megváltoztatja a könyvtárbeállításokat, elérhetetlenné teszi a
regisztrációs adatbázis szerkesztőjét és a Start menü futtatás
parancsát. Majd az Internet Explorerben megjelenítendő képeket és
videókat is elrejti.
A Panda Security és az Isidor Biztonsági Központ szerint a NoVideo.A további veszélye, hogy egy Suurch nevű
reklámprogramot is letölt valamint telepít a már amúgy is fertőzött
rendszerekre. Ezt követően leállítja azokat az alkalmazásokat, amelyek
meggátolják a popup ablakok felbukkanását.
Amikor a NoVideo.A trójai elindul, akkor az alábbi műveleteket hajtja végre:
1. Létrehozza a következő fájlt:
Documents and Settings\Local Settings\Temp\CSRSSC.EXE
2. A regisztrációs adtabázishoz hozzáfűzi az alábbi bejegyzéseket:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
Jnskdfmf9eldfd = C:\Documents and Settings\%user%\Local Settings\Temp\csrssc.exe
where %user% is the username of the user that has logged in.
By creating this entry, NoVideo.A ensures that it is run whenever Windows is started.
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\New Windows
PopupMgr = yes
3. A regisztrációs adatbázisban módosítja a következő értékeket:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer
NoFolderOptions = 01, 00, 00, 00
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System
DisableRegistryTools = 01, 00, 00, 00
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main
Display Inline Videos = no
4. Elrejti a képeket és a videókat az Internet Explorerben.
5. Letölt egy Suurch reklámprogramot.
6. Leállítja a felbukkanó ablakok blokkolására szolgáló alkalmazásokat.