Теперь каждый раз, когда мы видим, как процесс svchost.exe запускается не из родного каталога (то есть не из C:\Windows\System32\, если Windows установлена на диске С:\) или у него другое имя родительского процесса (то есть не services.exe), мы помечаем тегом подозрительное событие, чтобы исследовать его дополнительно.