Для распространения ZombieMist использует метод "лобовой атаки": вначале поражаются исполняемые файлы из папок, указанных в строке "Path" файла autoexec.bat, а затем наступает очередь всех программ на локальных и сетевых дисках. Тем не менее, тревога может оказаться ложной, так как обе компании, сообщившие о заражении ZombieMist, пользуются антивирусной программой AVP, некоторые версии которой в свое время принимали за этот вирус вполне безобидные файлы. С другой стороны, имеются данные о том, что ZombieMist проверяет систему на наличие AVP и пытается блокировать работу этой программы. Важно отметить, что в ходе испытаний вируса в фирме Symantec ни одной неудачной попытки заражения зафиксировано не было.