VBS_NFLIGHT.A

Jest robakiem rozsyłającym się za pomocą MS Outlook, kopiuje się do folderu Windows jako HELP.TXT.VBS i zmienia rejestr na HKEY_LOCAL_MACHINE\Software\Microsoft\
Windows\CurrentVersion\Run = „help.txt”.
W zainfekowanym systemie wirus zmienia ustawienia IE i WSH na niskie ustawienia bezpieczeństwa oraz likwiduje komunikat Outlooka, który powinien się pojawić w chwili otwarcia pliku VBS.

Zmienia także zarejestrowaną nazwę użytkownika na NightFlight i nazwę firmy na „Carpe Noctem” oraz zastępuje tapetę na pulpicie na losowo wybraną mape bitową z katalogu Windows. Oprócz tego dodaje opcje Start with NightFlight kiedy użytkownik zastosuje opcję podwójnego kliknięcia prawym przyciskiem myszki dowolnego pliku lub folderu. W momencie wybrania tej opcji wirus rozpocznie działanie… piątego dnia miesiąca blokuje pulpit.

Wirus ten osadza się w dość nietypowy sposób, a mianowicie umieszcza się w tekście wiadomości, po czym przyłącza się do pliku Warning.htm, znajdującego się w katalogu Windows. Przeszukuje on dyski sieciowe zainfekowanego systemu i kopiuje tam swój wirusowy plik HELP.TXT.VBS, następnie modyfikuje on plik SCRIPT.INI i wysyła swoje kopie do wszystkich użytkowników podłączonych do kanału mIRC. Wirus jest wykrywany przez TREND Micro Inc.