Если предполагаете, что заражение происходит через один из подключаемых к серверу компьютеров, думаю, нужно отключить всех и изменить пароли на подключение.
это не удаляется, занято таким-то процессом, через диспетчер задач завершаешь процесс, закрывается диспетчер задач и процесс запускается заново. Как еще можно удалить?