В glibc маллок это weak symbol, так что можно хукануть прямо его. На винде с этим сложнее
Если кто-то добавил в код второй кастомный аллоктор, трейс не будет проходить через malloc, он скорее всего будет использовать базовые системные вызовы. Но да, под виндой я в рантаме хукал именно malloc так как дефолтная реализация operator new работала через него.