A primeira coisa que faço quando encontro conexões que não reconheço é rastreá-las.
PS C:\Users\self> tracert 212.192.255.240
Tracing route to 212.192.255.240 over a maximum of 30 hops
1 10 ms 10 ms 12 ms ... (omitted)
2 8 ms 8 ms 8 ms 110.ge-0-0-0.cr1.wdc1.speakeasy.net [69.17.83.57]
3 8 ms 8 ms 7 ms if-6-0-3-143.core4.AEQ-Ashburn.as6453.net [216.6.42.17]
4 106 ms 106 ms 106 ms if-5-0-0-908.core1.FR1-Frankfurt.as6453.net [216.6.42.74]
5 105 ms 105 ms 106 ms if-9-0-0.core1.FV0-Frankfurt.as6453.net [195.219.69.53]
6 135 ms 135 ms 135 ms if-7-0-0.core1.STK-Stockholm.as6453.net [195.219.131.45]
7 135 ms 138 ms 135 ms ix-4-0-1.core1.STK-Stockholm.as6453.net [195.219.131.22]
8 150 ms 151 ms 150 ms tug-1-gw.sth.runnet.ru [194.85.40.173]
9 153 ms 152 ms 153 ms bm18-1-gw.spb.runnet.ru [194.85.40.141]
10 152 ms 152 ms 152 ms tv11-1-gw.msk.runnet.ru [194.85.40.137]
11 151 ms 152 ms 151 ms m9-2-gw.msk.runnet.ru [194.85.40.53]
12 151 ms 151 ms 151 ms msu.msk.runnet.ru [194.190.255.234]
13 150 ms 150 ms 151 ms 193.232.127.12
14 152 ms 152 ms 152 ms 193.232.127.253
15 153 ms 153 ms 151 ms 212.192.255.240
Trace complete.
Como você pode ver, esse host está na Rússia, portanto, a menos que você tenha negócios legítimos na Rússia, provavelmente é um malware, como você suspeitava.
Além de Hijack this , que Jon Cage recomendou, eu também sugiro Process Explorer . Especialmente quando o processo sequestrado é hospedado pelo svchost.exe, o Process Explorer o ajudará a determinar quais serviços estão hospedando o malware.
Se você achar que os programas anti-malware são incapazes de identificar ou remover o malware, você pode ter um kit de raiz sofisticado que requer uma análise mais avançada. Considere o uso do Rootbook Revealer para encontrar o código e (com cuidado) tente removê-lo. / p>
Se tudo isso não resolver o problema, o que eu faria por mim mesmo seria comprar um novo disco rígido, reinstalar o sistema operacional do zero no novo disco rígido, instalar um software antimalware e mover os dados. arquivos (seletivamente) do disco rígido original para o novo sistema, certificando-se de digitalizá-los antecipadamente. Eu percebo que isso é complicado e tedioso, mas é provavelmente a única maneira confiável de remover malwares sofisticados.