PE_WIT.A является компаньон-вирусом, т.е. он не изменяет инфицируемых файлов. Ищет и заражает определенные выполняемые файлы Windows (PE EXE). После инфицирования .EXE-файлы имеют расширение WX3. Зараженные файлы можно восстановить.
После выполнения вирус записывает свою копию в виде файла с именем «DXINIT3D.EXE» в системный каталог Windows. Затем вносит изменения в системный реестр, чтобы обеспечить свое выполнение каждый раз при открытии инфицированного файла:
HKEY_CLASSES_ROOTexefileshellopencommand
(Default)=»»%SysDir%DXINIT3D.EXE&»/I&E%1%*»»HKEY_LOCAL_MACHINESoftwareCLASSES
exefileshellopencommand
(Default)=»»%SysDir%DXINIT3D.EXE»/I&E%1%*»»
Вирус копирует себя в заражаемый EXE-файл и изменяет его расширение на «.WX3».
Инфицированный файл содержит следующий текст:
[X3] by Wit AKA CyberViper.2000
Windows-вирус WIT.A замечен в «диком виде»