A Malas.E féreg célja, hogy minél több számítógépre jusson el. Ennek érdekében cserélhető meghajtókon és hálózati erőforrásokon keresztül igyekszik terjedni. A féreg számos fájlt hoz létre a fertőzött PC-k különböző könyvtáraiba, majd módosítja a regisztrációs adatbázist. Ezzel többek között néhány fájlmegjelenítési beállítást is megváltoztat annak érdekében, hogy a rejtett állományokat "láthatatlanná" tegye a felhasználó elől.
A Malas.E olyan állományokat is létrehoz, amelyek révén biztosítja, hogy a fertőzött adattárolók és meghajtók újbóli csatlakoztatásakor, automatikusan, különösebb felhasználói beavatkozás nélkül betöltődhessen.
Amikor a Malas.E féreg elindul, akkor az alábbi műveleteket hajtja végre:
1. Fájlokat másol be a C meghajtó különböző könyvtáraiba:
[Startup]\AdobeUpdate.exe
[User]\Application Data\usrinit.exe
[Temp]\systray.exe
[User]\Local Settings\startup.exe
[Common Files]\AdobeUpdate.exe
[Program Files]\XPCode\SexGame.exe
[Program Files]\XPCode\SexGameList.pif
[Program Files]\XPCode\SexScreenSaver.scr
[Root]\autoply.exe
2. Létrehozza az alábbi állományokat:
[Root]\Autorun.inf
[Startup]\Adobe Update.lnk
[Program Files]\XPCode\Games.lnk
[Windows]\Tasks\At1.job
Az Autorun.inf önmagában is egy kártékony programnak minősíthető.
3. A regisztrációs adatbázishoz hozzáadja a következő bejegyzést:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\
SoundMax[User]\Local Settings\startup.exe
4. A regisztrációs adatbázisban módosítja az alábbi értékeket:
HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced/Hid
den=2
/>HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced/Hid
eFileExt=2
/>HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Sho
wSuperHidden=2