Často používané je např. vytvoření programu a jeho spuštění.
Pokud by byl v počítači aktivní souborový virus, takovou příležitost by si nedal ujít. Antivirový program však přesně ví, jak má tento vytvářený a spouštěný soubor vypadat. Dokáže tedy poznat, že najednou je větší než by měl být – a je to.
Smysl těchto funkcí tedy není v tom, že by dokázaly říct "virus není přítomen", ale dokáží zachytit i (málo pravděpodobný) výskyt viru, který unikl pozornosti ostatních postupů.