Tak polopatě: Když ten program je neustále v paměti, tak to znamená, že se někdy a někde spustí. Nejběžnější spouštění programů je přes položku registru (RUN - LocalMachine nebo pod USERem). Většinou stačí specializovaný program HijackThis, který prohledává tyto položky a zobrazí je. Speciální služby (antivir, hw monitoring atd...) se spouštějí jako služby (dají se vypínat, restartovat, pozastavit) a zde by to také mohlo být... Takže nic nového, jako ve XP