Abgesicherter Modus starten, Datei löschen, msconfig starten und nachsehen was alles im Systemstart geladen wird, diese Datei auch dort entfernen (wenn sie drin steht), Regedit starten und nach dieser Datei suchen lassen, den Eintrag davon entfernen.
Besonders hier suchen:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnceEx
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce
und bei allen anderen Benutzern>>
Beispiel:
HKEY_USERS\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Run
dann noch Systemwiederherstellung deaktivieren, den Rechner neu starte, dann nach dem Neustart die Systemwiederherstellung wieder aktivieren. Nun sollte dieser Hatnäckige Freund auch verschwunden sein.
Sieh auch sofort nach, ob sich nich auch noch "ähnliche Gesellen" eingeschlichen haben. Namen die keiner aussprechen kann werden für *.exe Dateien nicht verwendet, die werden immer von diesen "Gesellen" vergeben.
Das Client/Server Runtime Subsystem, kurz csrss.exe, verwaltet und steuert die Fenster von Anwendungen sowie das Anlegen und Beenden von Threads einer laufenden Anwendung. Diese Datei ist nur der Verwalter der benutzt wird um den Rest auszuführen.