když najedeš do nouzového režimu s příkazovým řádkem, zůstane to v něm?
pak by se dal použít výpis obsahu klíče Run, případně Runonce:
cd \
reg /?
reg export HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run run.txt
type run.txt
(na velikosti písmen nezáleží)pokud by se v registrech v klíči "run" našla podivnost, lze jednu nebo více proměnných smazat, viz nápověda:
reg delete /?