Вот так выглядит антивирус в процессах (еще есть сервис, который ничего не делает):
Любые файлы в корне с расширением sys - 100% детект:
А дедект порождает вот этот "модуль":
Там действительно все на батниках. Есть несколько exe'шников, они написаны на VB и легко декомпилируются. В базах, скачиваемых из сети, находится аж 32 имени файлов и 3 CRC-суммы.