2runner
Инфы Вы дали маловато. Ниже некоторые соображения, обсудив которые можно двигаться дальше. Пока не определимся с простыми вещами – предлагаю забыть про ужасы.
1) То, что каждый раз имя клиента меняется - конечно, немного настораживает. Надо бы знать точнее - это случайные последовательности (как возможно показалось от стаху), или всё ж 2-3 имени.
2) Часто ПО для всякого рода
устройств, которые утановлены на компе, старается "по максимуму Вам помочь" с автоматическим обновлением, поиском обновлений в Сети и т.д. Речь идет о ПО для сканеров, принтеров, аудио и т.д. Устанавливая ПО вы могли не руками инсталировать только драйверы, а запустить программу установки с "фирменного" диска. В таких случаях Вам поставят всякой чепухи, которая не нужна в реальной работе. Потом, сие богатство может периодически стучаться в инет к сайтам производителей, чтобы сделать Вас ещё более счастливым.
Даже сама W2k после установки SP3 (4), становится крайне "дружественной по отношению к Вам". Там появляются новые службы автоматического обновления, которые БЕЗ ВАШЕГО ВЕДОМА будут "помогать" удалённо установить критические обновления. Эти службы я бы дисэйблил. То, что указано в этом пункте и выше - сейчас очень модно у производителей. Поэтому, возможно, что за "подозрительную попытку" Вы приняли "услугу" ПО некого девайса.
3) Хорошо в таких случаях взглянуть логи (если таковые имеются) инет трафика icc???. Куда едут пакеты? Какие пакеты? Как едут? Если пакеты были блокированы Вашим фаревалом (трафика нет), то хотя бы посмотреть на удалённый сокет, на который пытались стучаться.
В принципе, наличие нормальных логов почти всегда содежит исчерпывающие ответы на все вопросы.
или троян недобитый?
4) Если Вы говорите про "недобитых троянов" - так Вы сами пишете, что у Вас утановлено AV. Надеюсь, с актуальность баз тоже всё хорошо.
RPC-дыра
5) Это сложно предположить. Вы сами пишете про фаревол, который, я думаю, установлен не для мебели. Там Вы сами себе хозяин, разрешая те, или другие "локальные" сокеты (в смысле ip+порт).
6) Если знаете, с какого Вашего компа ЭТО пытается «работать», то задача может сильно упроститься. В этом случае, плюс к тому, что сказано выше, я бы посмотрел процессы в таск-манагере (хотя последний может и не показать всё, в случае «хорошего сделанного» деструктивного приложения – не покажет наверняка), посмотрел бы установленные сервисы, посмотрел бы автозапуск (естественно и в реестре тоже). Можно вообще попробовать поискать эти экзешники на хардах. Это самое простое, что вообще не требует никаких затрат, и Вы можете сделать сразу.
PS.
Попытайтесь найти ответы на то, что я пропостил. Можно пообсуждать далее. Разумеется, можно и сейчас продолжать делать более сильные высказывания и предположения (см. у Володи), но вначале надо б определиться с простыми вещами.