Re
ph.exe, si tu peux le voir dans l'explorateur de fichier (en affichant les fichiers cachés et les fichiers système), tu peux le dégommer, après avoir stoppé tous les processus indésirables dans le gestionnaire de tâche. Au pire si tu ne le vois pas (donc un vrai rootkit pur et dur), lance un livecd ubuntu, puis navigue dans la partition windows et tu le verras et le supprimera sans problème.
Le fichier boot.ini peut aussi contenir des entrées qui lancent des processus complémentaires (source d'infection).
msconfig peut donner des renseignements sur des entrées suspectes, notamment dans les onglets system.ini et win.ini