Você pode considerar a execução do Process Explorer e observar os tópicos em lsass.exe com alta Utilização da CPU. Se você tiver algo que tenha injetado uma DLL no espaço de endereço do lsass.exe, poderá vê-la lá.
Eu ecoaria a pergunta de dvogel sobre se algo / alguém está tentando um ataque de adivinhação de senha de força bruta, também. O que o tráfego de rede está sendo movido e fora da caixa (você tem o "Network Monitor" instalado, certo?) E veja se algo parece não característico.