No pude encontrar el código...

Pero encontré un poco de información hacerca de lo que hace... (o hacÃa, jejjeje

)
El virus busca extensiones .php y .htm en los ficheros e REPLACEa código para llamarse a si mismo a través de Internet.
El virus se ejecuta solamente en servidores que tienen intérpretes de PHP, con lo que no puede contratarse solamente por visitar una página Web.
El virus está escrito en PHP y contenido en un fichero que tiene 718 bytes de largo. Una vez se ejecuta, el virus busca en el directorio ficheros con extensión .php o .htm.
Si encuentra uno de estos ficheros con capacidades de escritura, el virus abre el fichero para determinar si ya está infectado.
En caso de que no esté infectado, el virus REPLACEa una lÃnea para ejecutar el virus desde Internet, en lugar de copiarse a si mismo en el fichero.

Fuente:
Para ver este enlace Registrate o Inicia Sesion