Le système tourne dans une machine virtuelle et évalue le comportement de l'exécutable, regarde les accès réseau, analyse d'eventuelles entropies trop élevée dans certaines parties du fichier (démontrant la présence d'un chiffrement ou d'une compression), etc.