Я когда-то тоже пытался ловить обновления для каспера, ловились файлы *.avp, но толку... имена файлов реальные неизвестны, а без реальных имен эти файлы бесполезны...
Хотя помню открывал эти файлы в hex-е или простом notepad-е, и внутри файлов было что-то похожее на имена... Короче не стал я с ними заморачиваться...
Ещё говорят, что ловят обновления в архивах, вот с ними проблем не должно быть...
Если известен ip того сайта, с которого качают эти архивы, их можно выловить без проблем я думаю...
Ну или по регексу можно попробовать (что-нибудь типа: CC9999 b ^PK.*avc avp.zip;ARCHIVE;ALL)