Тогда не знаю - буду проверять
проверь HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\Appinit_Dlls, HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run и прочее всякое в реестре (например autorunsом руссиновича)
причем все добро живет в windows\system32 в hidden файлах и не палитца всякими антивирусами типа nod32 & dr. web