Se sei in grado di vedere il processo e persino di terminarlo, non si protegge troppo bene. Anche se l'unico modo per essere sicuro che hai sradicato il virus è una nuova installazione , è probabile che l'infezione non sia tecnicamente molto avanzata e possa essere eliminata con " ragionevole "certezza.
Suppongo che tu abbia già provato con Ripristino configurazione di sistema e non abbia avuto fortuna. Se non ci hai provato, verifica se è possibile ripristinare il sistema in uno stato precedente all'infezione. Se potessi, sarebbe qualcosa che potresti voler provare (ma vedi in fondo per un avvertimento).
Altrimenti, inizia afferrando uno strumento come Process Explorer e visualizza l'albero del processo dopo un pulito (beh, dirty ...) riavviato. Sarai in grado di vedere il processo scvhost
e il suo genitore. Di solito questo trucco di "restart" è gestito tramite l'interfaccia di servizio, o da due programmi diversi che si "accudiscono" a vicenda, riavviando il loro compagno non appena lo vedono.
Quindi prima controlla l'oggetto scvhost.
Se il suo genitore è un binario "sconosciuto", non parte del sistema Windows, è possibile "sospendere" sia il genitore che il figlio. Né reagirà, dal momento che non hai ucciso nessuno (ancora). Se il genitore è "services.exe" (ed è il reale services.exe), allora l'infezione si è camuffata come servizio e devi sospendere solo il bambino.
Nello scenario di servizio, apri la console Servizi , impostala su "Non riavviare se terminato" e disabilita il servizio in modo che non funzioni all'avvio. Quindi uccidere il processo figlio (dopo essere stato sospeso, non dovrebbe essere in grado di notare le impostazioni modificate e modificarle) e provare a riavviare. Per prima cosa, guarda la nota in fondo per un avvertimento.
Se non si trattava di un servizio, cerca sul disco il processo genitore (Process Explorer solitamente ti dice da dove è iniziato il processo). In queste configurazioni, il genitore ha l'unico compito di lanciare il bambino e di sorvegliare e cercare di non attirare l'attenzione. Potresti non trovare il bambino eseguibile (potrebbe non essere nemmeno un file da solo), ma dovresti essere in grado di rimuovere il genitore. Cerca il suo nome nei soliti posti nel registro (o potresti anche provare Autoruns ).
Prima facendo ciò, verifica che faccia abbia un backup corrente dei tuoi file di dati. È concepibile che l'infezione possa aver reso il sistema instabile o intenzionalmente intrappolato, e questa rimozione piuttosto brutale potrebbe innescare qualcosa di spiacevole.