А Касперский-то — гэбня ин зэ миддл. Перехватывает https трафик, а потом переподписывает его своим сертификатом. Собственный корневой сертификат внедряет как минимум в хром, чтобы тот не ругался, а скорее всего и в остальные браузеры.
@238328 не всегда. Сохранение нового, криптованного(не школотой) бинарника на диск и его выполнение может выглядеть как вполне легитимный процесс, а скрипты его запускающие - могут быть в сигнатурах со времён cih95.