nejdřív bych dal scan na viry, potom z toho cmd okna spustit regedit.exe a zkontrolovat:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
"userinit" = REG_SZ "C:\WINDOWS\system32\userinit.exe,"
"shell" = REG_SZ "Explorer.exe"