Зашифрованы и переименованы файлы.
В архиве пример файла до и после.
В автозагрузке висел ярлык на файл с длинным именем(в архиве)
На рабочем столе пользователя был подозрительный файл (вроде "r" тоже в архиве)

[URL=https://drive.google.com/open?id=0ByXD_5BDjv2GblZIZURJU1M3eDg]https://drive.google.com/open?id=0ByXD_5BDjv2GblZIZURJU1M3eDg[/URL]

В техподдержку написал запрос, но что-то долго не приходит в ответ инструкция по дальнейшему общению с ними.