Посмотри что в реестре в разделах /run/ и папках "автозагрузки" в профилях AllUsers и пользователей. Так же проверь список служб на предмет подозрительных.
* Посмотри что в списке запущенных процессов. Иногда всякие бяки маскируются под системные процессы, но в силу особенностей запускаются от локального пользователя, а не от системы.
* Как вариант, сними винт с такой машины и прогони на заведомо чистой антивирусом.
* Проверь что в сетевой папке netlogon и что прописано в учетных записях юзеров на предмет исполнения скриптов при подключению к серверу.
* Попробуй выполнить команду shutdown /a (отмена перезагрузки).
__________________
собираем клики- пиксели -на уникальный домик imho.ws
imho.ws/showthread.php?t=113817
|