Você pode tentar executar outra ferramenta da Sysinternals: Process Monitor . Isso informará sobre o acesso a arquivos e registros (você provavelmente desejará usar a filtragem na saída para reduzir a desordem).
Veja também esta página , que descreve as configurações de AutoRun para cmd.exe no registro.
Possivelmente, as seguintes chaves do Registro têm alguns comandos que estão sendo executados quando você inicia o prompt de comando:
HKEY_LOCAL_MACHINE\Software\Microsoft\Command Processor\AutoRun
ou
HKEY_CURRENT_USER\Software\Microsoft\Command Processor\AutoRun