projdi si log z hijackthis. (pokud je delší než 6kb, je to shitová instalace)
zjisti, co se schovává za různými svchost:
tasklist /svc
ten správce úloh umí zobrazit i čísla "pid" těch procesů, už od win xp. hodí se to u stejných názvů, jako u svchost.