A mon avis ils se basent en principal sur des signatures précises.
Au maximum, les suite d'opcodes suspects, si ils ne sont pas rattachés à une menace connues pourrait plutôt afficher un warning mais cataloguer un binaire là dessus me parait exagéré.
Ou alors l'utiliser en tant que facteur, qui avec d'autre comportement suspects, déclenche une alerte.