Наткнулся на рекламный установщик, который поустанавливал Amigo, ZaharBrowser и кучу другого мусора. Всё, что нашёл, удалил, но не всё.
В папке /windows/temp регулярно, с периодом в 1 час, стали появлятся *.exe трояны, которые успешно ловятся Windows Defender'ом. Названия троянов: Win32/Detplock, Win32/Rundas!plock.