Чтобы не гадать, тебе нужно собирать логи активности процессов, например с помощью этого
procmon, а с помощью этого
Process Explorer просто изучи запущенные процессы, обращая внимание на не подписанные
И с помощью этого
autoruns смотри что у тебя прописано в автозапуск.
p.s. эти продукты от sysinternails майкрософт должна была включить в поставку еще со времен winxp (с тех пор они не развивались, только поддерживается их запуск), но так как они этого не делают (продукты и их функционал заброшен), я считаю это сделано специально, т.е. чтобы усложнить работу администраторам и опытным пользователям с целью, как я считаю, поддерживать негативный фон и обсуждения в интернете как часть черного пиара компании (планетарный монополист уже собрал всех пользователей что мог, и черный пиар помогает удерживать существующих, как бы это не звучало парадоксально, я так думаю).