Windows Fime.exe运行后,通过映像劫持技术重定向部分杀毒软件和系统工具,当用户运行被劫持的软件时便会运行病毒本身;修改如下注册表键值实现隐藏病毒文件、禁用任务管理器、禁用Windows自动更新;通过API函数CreateProcessA启动IEXPLORE.EXE进程,申请内存空间将病毒部分代码写入,通过相关API函数创建激活病毒代码进行代码注入,之后访问恶意网站下载其它病毒文件并运行;创建svchost.exe进程壳,申请内存空间将病毒部分代码写入;通过相关API函数激活病毒代码作为该进程的主线程,之后访问恶意网站下载其它病毒文件并运行;遍历盘符在各分区和移动存储介质中释放隐藏病毒文件Windows Fime.exe与autorun.inf,利用Windows自动播放功能传播。