Spyre.C puede crear entradas en el registro en
HKLM\Software\AntivirusGold.
Se copia en la carpeta del sistema de Windows como winnook.exe y creará la siguiente entrada en el registro para activarse al inicio del sistema:
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
Intel system tool = [carpeta del sistema de Windows]\winnook.exe
El troyano coloca un archivo con el nombre desktop.html en la carpeta de Windows que contiene los falsos avisos de seguridad que llevarán a visitar el sitio Web remoto. Este mensaje aparece en los avisos:
WARNING! YOU'RE IN DANGER! ALL YOU DO WITH COMPUTER IS STORED FOREVER IN YOUR HARD DISK. WHEN YOU VISIT SITES, SEND EMAILS... ALL YOUR ACTIONS ARE LOGGED. AND IT IS IMPOSSIBLE TO REMOVE THEM WITH STANDARD TOOLS. YOUR DATA IS STILL AVAILABLE FOR FORENSICS. AND IN SOME CASES FOR YOUR BOSS, YOUR FRIENDS, YOUR WIFE, YOUR CHILDREN.
Spyre.C también puede descargar y ejecutar archivos desde un sitio Web remoto.