В принципе, ход мыслей верен. При запуске "незнакомого" exe (имею ввиду, что без подключения к интернет, Cloud не объявляет его вредоносным), этот exe сначала выполнится, а только потом проверится через облако.
Ну а потом, в случае определения зловредности, будет пытаться вылечить (сразу скажу...