прикола ради запустил под вайном DrWeb. так мало того что он запустился, он немедленно обнаружил в c:\windows\svchost.exe Win32.HLLP.Jeefo.36532. и благополучно прибил. должно быть дрвеб на редкость прямо написанная прога, раз не только пашет под вайн, но и успешно пашет -- не вывалился даже при проверке памяти (вот уж чего не ожидал).
сейчас подмонтировал виндовые разделы и поставил сканировать от рута (от рута фс естественно =) ). посмотрим-с =)