Полезно следить за ADS .
Подозрительные с первого взгляда ADS вида "c:programdatatemp:58a5270d", создаваемые офисными приложениями powerpnt.exe, winword.exe, excel.exe - нормальная активность, если имеет место использование ПО Office Tab .