Вот примерный перевод с одного из топиков ангельского форума avast!:
Как работает экран поведения?
Теперь, у экрана поведения в avast! 5 есть файл определения (подобный обычному движку обнаружения), который может содержать следующие правила :
ЕСЛИ
-приложение находится в каталоге Windows,
-и приложение упаковано,
-и приложение не подписано доверенным издателем,
-и родительский процесс не xyz.exe,
-и последние вызовы API - api1, api2, api3, api4,
-и приложение недавно поместило файл с именем *.dll в каталог Windows
-и dll устанавливается как глобальный системный хук (перехватчик, ловушка)
-то следует блокировать приложение и отправить соответствующие exe и dll файлов для анализа в вирусную лабораторию
P. S. Экран поведения пока не работает в 64-разрядных ОС, как и сканирование при загрузке