HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon , в Shell, вместе с имеющимися(только в NT системах)
Насчет ruldll32: сделай свой вирус - dll'ой, скопируй ее в каталог Windows и запускай ее через rundll32.exe (подробнее об этом) В реестре пропиши HKLM\Software\Microsoft\Windows\CurrentVersion\Run Ntoskrnl = rundll32 ntoskrnl.dll, Init Это вызовет намного меньшие опасения у юзера, а новичка совсем отпугнет эта страшная запись