Давно не проверял, но раньше "прямого чтения" было не более 2х десятков файлов и я это воспринимал, как норму.
Сейчас таких файлов стало кратно больше.
После установки драйвера расширенного мониторинга в AVZ v.5.89 обнаруживает подмену процессов.
Дополнительно к требуемым логам, выложил и обычный лог сканирования от AVZ в текстовом формате.