------
принцип поиска - это всегда последовательный отбор меньшего из большего, желательно без повторных циклов.
принципы по которым автор добавляет записи в образ самые нормальные.
список известных мест в системе и реестре, где могут находиться находится (и стартовать) вредоносные программы.
если тебе известно новое место в реестре, или новый метод старта в системе - пиши об этом автору, он добавит.
а критерии поиска необходимы для того, чтобы быстро в созданном уже образе (избранных записях) выделить вредоносные и подозрительные программы.
----
по поводу дополнительных эвристик поиска - тут лучше к автору.