Перепробовал много всего и не помогло, Dr.Web, UnHackMe, KVRT, AVbr, гайды. В Process Hacker 2 заморозить только могу и всё. При запуске открывается блокнот с
[.ShellClassInfo]
LocalizedResourceName=@%SystemRoot%\system32\shell32.dll,-21787
[.ShellClassInfo]
LocalizedResourceName=@%SystemRoot%\system32\shell32.dll,-21787