Tak obecně:
program se chová korektně - už na instalaci, nebo v nastavení lze nastavit spouštění při startu OS = pokud se tam cpe furt i přes zákaz je podezřelý.
Lze nastavit aby nešel bez vyzvání na net - pochopím dotaz na aktualizaci, ne u screensaveru connecting na pornoserver.
U omezenýho účtu to můžeš i poznat vizuálně, že se snaží vrtat v systému, běžný program tam nemá co dělat.
Takže stačí zhruba takové indicie aby jsi pojmul podezření. Jinak existují fantastický věcičky jako je Wireshark, Sysinternals nebo hračky od Nir Sofera.