спасибо demkd - при помощи uvs удалось задетектить майнер криптовалюты
https://www.virustotal.com/ru/file/903f8e19...sis/1390733179/
https://www.virustotal.com/ru/file/4ffdc458...sis/1390733181/
собственно опять авторан через шедулер (видимо сейчас это модно)
C:\Users\Alex\AppData\Roaming\Malwarebytes\chrome.exe" --scrypt -o stratum+tcp://37.1.219.68:9007 -u strizon.2 -p x -w 256 -I 11
образ машины: http://rghost.ru/private/51935781/36444fc9...32d522f54a39650
файлы конфигов майнера (если кому то это будет интересно): http://rghost.ru/private/51935937/78272e53...eaaf5d0e3df97a1