pravdepodobne bude v registrech vetev
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options
jsou tam pod klice obsahujici zakazane soubory ( exe soubory od antiviru ruznych firem a dalsi nastroje)vhodne je zobrazit si systemove soubory a zkontorlovat obsah RECYCLER a zkontrolovat system volume information