В любом случае перед ковырянием надо сделать образ раздела, если что - восстановишь.
Что можно сделать из под erd-commander'а:
Посмотри что есть в автозагрузке системной учетки, прибей лишнее (на голой системе грузится rdpclip.exe, userinit.exe, explorer.exe).
Откат на предыдущие точки восстановления (хотя вряд ли поможет)
Проверка и восстановление системных файлов
Сбросить пароль встроенного админа и всех юзеров (не трогать ASPNet и гостя!), тут правда есть один момент: если у кого-то были шифрованные файлы, они перестанут открываться.
На самом деле очень похоже что в системе хорошо порылись и присутствует какой-то сторонний софт, надо проверить установленные программы связанные с автоматизацией или безопасностью - найденные удалить.
А проще всего переставить ось, если нет каких-то серьезных причин не делать этого. Оно быстрее будет, и ситема чистая, что тоже не вредно, тем более что после издевательств твоих и до тебя вероятны всякие гадости, трудноуловимые.
З.Ы. А EventLog не содержит ошибок указывающих на виновника?