При просмотре через диспетчер задач процесса svchost.exe, должно быть указано, что он запущен от system, local service или network service. Если svchost.exe запущен от имени пользователя, то это 100% работа вируса.
Файл svchost.exe расположен в папке [буква диска]: \Windows\System32. В процессе загрузки svchost.exe (его полное имя Generic Host Process for Win32 Services) составляет на основании записей в реестре список служб, которые необходимо запустить. Одновременно может быть запущено несколько экземпляров процесса svchost.exe. Каждый сеанс svchost.exe может содержать несколько служб. Таким образом, в зависимости от того, как и где запущен процесс svchost.exe, могут выполняться несколько отдельных служб. Такая группировка служб обеспечивает более высокий уровень контроля над ними и облегчает отладку