Busca en HKEY_CURRENT_USER, ó directamente en el registro busca apagado.exe y con un poco de suerte das con la clave de autoinicio, si no la encuentras puedes utilizar Autoruns de Sysinternals (te recomiendo descargar la suite completa) y lo buscas el apagado.exe con el autoruns.
Probablemente con eso sea suficiente aunque para matar el proceso puedes utilizar Process Explorer (también de Sysinternals) y verificar si está corriendo como servicio, si puedes detenerlo, etc..., por otra parte si no está corriendo como servicio es muy probable que tenga un handle abierto y de ahí que no puedas terminar el proceso.
Busca los handles abiertos con el mismo Process Explorer ó con la herramienta handles del mismo pack de Sysinternals.
Un saludo