Цитата Сообщение от RNDM Посмотреть сообщение
На "Мой Компьютер" правой кнопкой мыши, Управление, Служебные Программы, Просмотр событий - "Система", "Приложение"
у меня виндоус виста и, такой путь я не могу проделать (как Вы предложили)
более того, я в журнал то попала, но в нем огромное количество событий.
В сводке административных событий есть разделы: критический, ошибка, предупреждения, сведения, аудит выполнен успешно, сбой аудита.

Нашла в предупреждениях такую запись:
+++++++++++
Защитник Windows: при проверке обнаружено шпионское или иное потенциально нежелательное ПО.
Дополнительные сведения:
http://go.microsoft.com/fwlink/?link...threatid=10810
Идентификатор проверки: {397098CF-E168-48A5-8088-D40C6432E2EE}
Тип проверки: Антишпионская программа
Параметры проверки: Быстрая проверка
Пользователь: NT AUTHORITY\NETWORK SERVICE
Имя: Adware:Win32/WhenU.A
Идентификатор: 10810
Идентификатор серьезности: 2
Идентификатор категории: 1
Найденный путь: process:pid:3628;regkey:HKLM\software\whenu;regkey :HKLM\software\microsoft\windows\currentversion\un install\savenow;regkey:HKLM\SOFTWARE\Microsoft\Win dows\CurrentVersion\Run\\savenow;regkey:HKCU@S-1-5-21-3293745491-3652302249-2393761017-1000\Software\Classes\VirtualStore\Machine\softwar e\whenu;runkey:HKLM\SOFTWARE\MICROSOFT\WINDOWS\CUR RENTVERSION\RUN\\SaveNow;uninstall:HKLM\SOFTWARE\M ICROSOFT\WINDOWS\CURRENTVERSION\UNINSTALL\SaveNow; file:C:\Program Files\SaveNow\SaveNow.exe
Тип обнаружения: Конкретный
+++++++++++++++++++++++++++++++++

но время не совпадает со временем выключения ноута :(

оооооооооооооооооо, кажется нашла что-то похожее, время совпадает
++++++++++++++++++++++++++++++
Операционная система обнаружила, что файл реестра используется другими приложениями или службами. Файл будет сейчас выгружен. Приложения или службы, которые используют файл реестра, могут впоследствии работать неправильно.

ПОДРОБНОСТИ -
1 user registry handles leaked from \Registry\User\S-1-5-21-3293745491-3652302249-2393761017-1000_Classes:
Process 904 (\Device\HarddiskVolume1\Windows\System32\svchost. exe) has opened key \REGISTRY\USER\S-1-5-21-3293745491-3652302249-2393761017-1000_CLASSES
+++++++++++++++++++++++++