Ваша мысль правильная, но когда вы отправили файл в вирлаб с пометкой Неизвестная вредоносная программа, сначала его исследует робот, он в первую очередь сканирует образец текущими базами, если файл детектится, то он автоматически отправляет вам ответ, что файл уже детектируется обновите базы.
Если детекта с текущими базами нет, то робот исследует файл дальше и определяет вредоносный он или нет.
Если робот не может точно определить вредоносность, то подключается кто-то из дежурных вирусных аналитиков.