Tendría que empezar por revisar con dos programas: ProcessExplorer y Autoruns
El ProcessExplorer es un administrador de tareas, pero más ágil y liviano. Con éste hay que revisar primero cuáles programas están cargados que parezcan sospechosos y darles "Kill".
Luego, con el Autoruns, hay que mirar en sus diferentes secciones, pero con énfasis en Run, RunOnce, Inicio, Tareas programadas, etc para eliminar la carga automática de programas sospechosos.
Podemos empezar por mirar qué nos muestran estos programas.
ProcessExplorer
https://technet.microsoft.com/en-us/sysinternals/bb896653.aspx
Autoruns
https://technet.microsoft.com/en-us/sysinternals/bb963902.aspx