come scritto da sam_cooper il file è infetto da una variante del trojan/dwnl Agent.

segui le procedure consigliate da holifay, per quanto riguarda il log di HJT

Elimina questi valori

F2 - REG:system.ini: Shell=Explorer.exe C:\WINDOWS\SERVICES.EXE
F2 - REG:system.ini: UserInit=C:\WINDOWS\SYSTEM32\USERINIT.EXE,,C:\WIND OWS\SERVICES.EXE
O4 - HKLM\..\Run: [SERVICES.EXE] C:\WINDOWS\SERVICES.EXE

dalla modalità provvisoria, verifica che non sia ancora presente il file

C:\WINDOWS\SERVICES.EXE (fai attenzione alla directory C:\WINDOWS)
nel caso lo elimini.