Es werden alle Programme geladen, die sich in den folgenden Registry-Schlüsseln befinden:
HKLM(HKEY_LOCAL_MACHINE)\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce (nur einmal, danach wird der Schlüssel gelöscht)
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices (als Systemdienst, nur mit Windowssystemen, die auf NT basieren, möglich)
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServicesOnce (nur einmal)
Die Befehle in den Pfaden dieser Schlüssel werden für alle Benutzer gestartet. Eine Ausnahme bildet der abgesicherte Modus, normalerweise werden hier keine dieser Schlüssel beachtet.
HKCU(HKEY_CURRENT_USER)\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce (nur einmal, danach wird der Schlüssel gelöscht)
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices (als Systemdienst, nur mit Windowssystemen, die auf NT basieren, möglich)
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServicesOnce (nur einmal)