C:\WINDOWS\system32\userinit.exe ... má mít datum/čas stejný jako některé další soubory v system32. a ve vlastnostech bude vidět výrobce "ms". pak je pravděpodobně čistý.
C:\WINDOWS\system32\winlogon.exe ... totéž
místo vlastního popisu to chce nejlépe screen z drwebu, kde bude vidět přesně smysl té zprávy.
protože pokud tě upozorňuje na startovní záznam v registrech, je to v pořádku:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Userinit"="C:\WINDOWS\system32\userinit.exe,"