hosts jsi kontroloval na podezřelé záznamy?
proměnná shell a userinit v registrech je ok?
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
klíče pro jednorázové spuštění (runonce) jsou prázdné, plánovač úloh, start/stop skripty?C:\WINDOWS\system32\GroupPolicy\User\Scripts
C:\WINDOWS\system32\GroupPolicy\Machine\Scripts
všechno "po spuštění" jsi zkusil cvičně vypnout?v nouzovém režimu (se sítí/bez) to vyskakuje taky?
pro masochisty je k počtení log combofix, ještě o něco delší než hijackthis.