Je více možností:
1) V logu HJT by se objevila pod číslem O23 automaticky spouštěná služba:
O23 - Service: Windows Genuine Advantage Validation Notification (wgavn) - Unknown owner - C:\WINDOWS\system32\wgavn.exe
2) Vyhledání souboru wgavn.exe na disku ve složce C:\Windows\ system32\wgavn.exe a souboru C:\Windows\Debug\dcpromo.log
3) V registrech se objeví:
HKLM\SYSTEM\CurrentControlSet\Services\wgavn\
HKLM\SYSTEM\CurrentControlSet\\Enum\Root\LEGACY_WGAVN