Jeg har fundet \"hacket\".
Jeg downloade msconfig.exe og tjekkede hvad der startede op. Her blev regedit kørt med nogle parametre der henviste til en temp fil i system32. Her er indholdet af denne fil:
REGEDIT4
[HKEY_CURRENT_USER\\Software\\Microsoft\\Internet Explorer\\Main]
\"Start Page\"=\"
http://www.childpaysite.com\"[HKEY_LOCAL_MACHINE\\Software\\Microsoft\\Internet Explorer\\Main]
\"Start Page\"=\"
http://www.childpaysite.com\"[HKEY_CURRENT_USER\\Software\\Microsoft\\Internet Explorer\\Main]
\"Search Page\"=\"
http://www.childpaysite.com\"[HKEY_CURRENT_USER\\Software\\Microsoft\\Internet Explorer\\Main]
\"Search Bar\"=\"
http://www.childpaysite.com\"[HKEY_CURRENT_USER\\Software\\Microsoft\\Internet Explorer]
\"SearchURL\"=\"
http://www.childpaysite.com\"[HKEY_CURRENT_USER\\Software\\Microsoft\\Internet Explorer\\Search]
\"CustomizeSearch\"=\"
http://www.childpaysite.com\"[HKEY_CURRENT_USER\\Software\\Microsoft\\Internet Explorer\\Search]
\"SearchAssistant\"=\"
http://www.childpaysite.com\"[HKEY_LOCAL_MACHINE\\Software\\Microsoft\\Internet Explorer\\Main]
\"Search Page\"=\"
http://www.childpaysite.com\"[HKEY_LOCAL_MACHINE\\Software\\Microsoft\\Internet Explorer\\Main]
\"Search Bar\"=\"
http://www.childpaysite.com\"[HKEY_LOCAL_MACHINE\\Software\\Microsoft\\Internet Explorer]
\"SearchURL\"=\"
http://www.childpaysite.com\"[HKEY_LOCAL_MACHINE\\Software\\Microsoft\\Internet Explorer\\Search]
\"CustomizeSearch\"=\"
http://www.childpaysite.com\"[HKEY_LOCAL_MACHINE\\Software\\Microsoft\\Internet Explorer\\Search]
\"SearchAssistant\"=\"
http://www.childpaysite.com\"Til andre der gerne vil fjerne denne: Har du win2000 kan du downloade regedit.exe og starte den. Ignorer fejlene, og led efter
OPQFile C:\\WINNT\\regedit.exe /s C:\\WINNT\\system32\\rad06595.tmp
Fjern fluebenet og slet samtidig den fil der henvises til (rad06595.tmp)