Autoruns

Autoruns

Последняя версия: 14.11
Скачали: 74

Autoruns — диагностическая утилита Microsoft Sysinternals для просмотра, проверки, отключения и удаления записей автозапуска Windows. Программа показывает не только привычные приложения, которые стартуют после входа пользователя, но и службы, драйверы, задания планировщика, расширения Explorer, компоненты Internet Explorer, Winlogon-записи, Winsock-провайдеры, LSA Providers, WMI-потребители событий, Office add-ins и другие места, через которые программы и библиотеки могут запускаться автоматически. Такой обзор Autoruns важен не для абстрактной оптимизации системы, а для конкретной задачи: понять, что именно стартует вместе с Windows, где эта запись хранится и можно ли безопасно отключить ее без удаления самой программы.

Autoruns не заменяет антивирус, диспетчер задач или деинсталлятор. Его задача уже: показать автозагрузочные записи, дать быстрый переход к месту настройки, проверить подпись исполняемого файла, отправить хеш на проверку VirusTotal, временно отключить запуск или удалить запись автозапуска. В связке с Process Explorer и Microsoft Process Monitor утилита становится частью полноценной диагностики Windows: Autoruns показывает, что запускается автоматически, Process Explorer помогает изучить уже работающий процесс, а Process Monitor фиксирует обращения к файловой системе и реестру.

В стандартных средствах Windows пользователь обычно видит только часть программ в автозагрузке. Autoruns работает глубже: он проходит по множеству Autostart Extensibility Points — местам в Windows, где приложения, службы, драйверы и DLL могут зарегистрировать автоматический запуск. На x64-версиях Windows таких мест больше двух сотен, поэтому ручной поиск без специализированного инструмента быстро превращается в трудоемкую и рискованную проверку.

Для чего нужна Autoruns

Главный сценарий Autoruns — проверка автозагрузки Windows после установки программ, удаления нежелательного ПО, изменения поведения системы или заметного замедления запуска. Утилита показывает, какие компоненты стартуют при загрузке Windows, при входе пользователя, при запуске Explorer, Internet Explorer, медиакомпонентов, Office-приложений и отдельных системных механизмов.

Практически Autoruns используют для таких задач:

  • найти лишние программы в автозагрузке Windows;

  • отключить автозапуск программы без удаления ее файлов;

  • удалить запись автозагрузки, оставшуюся после некорректного удаления ПО;

  • проверить, какие службы и драйверы стартуют автоматически;

  • обнаружить подозрительные элементы с неподтвержденной цифровой подписью;

  • проверить результаты VirusTotal прямо в таблице Autoruns;

  • посмотреть записи конкретного пользователя через меню User;

  • сохранить состояние автозагрузки в файл и сравнить его с более ранним снимком;

  • проанализировать offline Windows system через Analyze Offline System;

  • подготовить отчет с помощью Autorunsc командная строка.

Autoruns полезен там, где стандартный Task Manager показывает слишком мало. Вкладка Startup в диспетчере задач подходит для базового отключения обычных пользовательских приложений, но не показывает полный набор мест автозапуска, не раскрывает системные категории и не дает такого же перехода к записи или файлу. Microsoft Sysinternals Autoruns показывает таблицу с разделами автозапуска, названиями записей, описаниями, издателями, путями, отметками времени и результатами VirusTotal.

Autoruns особенно ценен при разборе невидимой автозагрузки. Пользователь может не видеть программу в папке Startup и не находить ее в обычных настройках Windows, но ее компонент остается в Scheduled Tasks, Services, Explorer shell extensions или WMI. В такой ситуации Autoruns автозагрузка показывает не только видимые ярлыки, но и более технические механизмы закрепления в системе.

Кому подходит Autoruns

Autoruns рассчитан на пользователей, которые готовы читать пути, названия компонентов и издателей, а не только нажимать кнопку ускорить. Это не бытовой очиститель, а инструмент диагностики. Он подходит для опытных пользователей Windows, администраторов, специалистов технической поддержки, инженеров безопасности и тех, кто регулярно разбирает проблемы запуска системы.

Новичок тоже может использовать Autoruns, но безопасный сценарий для него ограничен: сначала смотреть вкладку Logon, включать фильтры Hide Windows Entries и Hide Microsoft Entries, проверять записи через Properties и Search Online, а вместо удаления снимать флажок рядом с записью. Удаление через Delete нужно оставлять для случаев, когда назначение записи понятно и есть уверенность, что она больше не нужна.

Для администратора Autoruns удобен тем, что показывает machinewide-записи и per-user-записи, умеет работать с профилями других пользователей через меню User, сохраняет результаты в .arn и текстовый файл, а консольная Autorunsc позволяет собирать данные в CSV, tab-delimited values или XML. При массовой диагностике это важнее, чем красивая панель с рекомендациями: данные можно сравнить, импортировать в Excel, обработать PowerShell или передать специалисту.

Для домашнего пользователя Autoruns полезен после установки драйверов, VPN-клиентов, облачных клиентов, браузерных расширений, медиапакетов и офисных надстроек. Такие программы часто добавляют не один элемент, а несколько: службу, задание планировщика, расширение проводника и фоновый updater. Autoruns показывает эти элементы раздельно, поэтому проще понять, что относится к программе, а что является отдельным компонентом.

Основные характеристики Autoruns

ПараметрОписание
Тип программыУтилита для анализа и управления автозапуском Windows
РазработчикMicrosoft Sysinternals
Основной интерфейсТабличное окно с вкладками категорий автозапуска
Консольная версияAutorunsc
Основные действияОтключение, удаление, переход к записи, переход к файлу, просмотр свойств, проверка подписи, проверка VirusTotal
КатегорииEverything, Logon, Explorer, Internet Explorer, Scheduled Tasks, Services, Drivers, Codecs, Boot Execute, Image Hijacks, AppInit, KnownDLLs, Winlogon, Winsock Providers, Print Monitors, LSA Providers, Network Providers, WMI, Office
ФильтрацияFilter, Hide Windows Entries, Hide Microsoft Entries, Hide VirusTotal Clean Entries, Hide Empty Locations
Проверка безопасностиVerify Code Signatures, Check VirusTotal.com, Submit Unknown Images
ОтчетыText, .arn, CSV, tab-delimited values, XML через Autorunsc
Работа с другими профилямиМеню User при запуске с административными правами
Offline-анализAnalyze Offline System
УстановкаНе требуется

Важная особенность Autoruns — разделение между записью автозапуска и целевым файлом. Когда пользователь снимает флажок, программа отключает будущий автоматический запуск, но не удаляет исполняемый файл и не завершает уже запущенный процесс. Когда пользователь выбирает Delete, удаляется конфигурационная запись автозапуска, но не сама установленная программа. Это принципиально отличает Autoruns от деинсталлятора: он управляет механизмом запуска, а не установкой приложения.

Интерфейс Autoruns

Главное окно Autoruns построено вокруг таблицы. В верхней части находятся меню File, Entry, Options, User и Help, рядом — панель инструментов и поле Filter. Ниже расположены вкладки категорий: Everything, Logon, Explorer, Internet Explorer, Scheduled Tasks, Services, Drivers, Codecs и другие. Основная зона занята списком записей, а нижняя панель показывает сведения о выбранном элементе: имя файла, описание, размер, время, версию и командную строку.

Каждая строка в Autoruns имеет практическое значение. В затененной строке отображается место автозапуска, например раздел реестра или каталог файловой системы. Под ним идут конкретные элементы: название Autorun Entry, Description, Publisher, Image Path, Timestamp и VirusTotal. Если запись включена, рядом стоит флажок. Снятие флажка отключает автозапуск. Это удобно для первичной диагностики: можно выключить элемент, перезагрузить Windows и проверить результат без удаления настройки.

Столбец Image Path помогает быстро понять, откуда запускается файл. Для обычных EXE он показывает путь к исполняемому файлу. Для записей, где используется host-процесс вроде Cmd.exe, Wscript.exe, Rundll32.exe, Regsvr32.exe или Svchost.exe, Autoruns старается показать целевой скрипт или DLL, а не только сам host-процесс. Это делает таблицу полезнее стандартного списка процессов: видно не только rundll32.exe, но и компонент, который через него загружается.

Желтая подсветка означает, что целевой файл не найден. Такая запись часто остается после удаления программы, перемещения файла или неудачного обновления. Розовая подсветка используется для подозрительных элементов: например, для записей без описания, без издателя или без действительной подписи при включенной проверке. Такая подсветка не является приговором, но подсказывает, где начать проверку.

Поле Filter в верхней части окна работает как быстрый фильтр по строкам. Пользователь вводит часть имени, издателя, пути или описания, а Autoruns оставляет в таблице строки, которые содержат этот текст. Для поиска конкретной записи доступно Ctrl+F, а F3 повторяет поиск дальше по списку. Это удобно, когда нужно найти все элементы, относящиеся к OneDrive, Adobe, NVIDIA, Intel, Realtek, Chrome, VPN-клиенту или другой программе.

Вкладки и категории автозапуска

Everything открывается первой и показывает общую картину. Эта вкладка нужна для полного аудита, но для первичной проверки она перегружена: в ней смешаны пользовательские приложения, службы, драйверы, DLL, расширения оболочки, задания планировщика и системные записи. Новичку лучше начинать с Logon и Scheduled Tasks, а Everything использовать после включения фильтров.

Logon показывает элементы, которые обрабатываются при старте Windows и входе пользователя. Здесь находятся записи Run и RunOnce, папки Startup, сценарии входа и выхода, Active Setup\Installed Components, Userinit, Shell и другие точки запуска, связанные с пользовательской сессией. Именно на этой вкладке чаще всего ищут программы в автозагрузке: мессенджеры, облачные клиенты, updater-компоненты, панели управления драйверами, лаунчеры игр и фоновые помощники.

Explorer показывает расширения оболочки Windows Explorer: контекстные меню, property sheet handlers, column handlers, namespace extensions, overlay icons и другие компоненты, которые подключаются к проводнику. Если правый клик по файлу стал открываться медленно, проводник зависает при работе с папками или после удаления программы остался пункт в контекстном меню, вкладка Explorer помогает найти соответствующее расширение.

Internet Explorer содержит browser helper objects, toolbars, extensions и другие элементы старой браузерной инфраструктуры. На современных системах эта вкладка часто выглядит менее значимой, чем Logon или Scheduled Tasks, но она остается полезной при анализе старого ПО, корпоративных систем, устаревших веб-компонентов и следов adware. Autoruns показывает такие элементы как отдельную категорию, потому что браузерные надстройки исторически часто использовались для навязчивых панелей, перехвата поиска и слежения за действиями пользователя.

Scheduled Tasks отображает задания планировщика Windows. Это одна из самых важных вкладок для проверки автозагрузки. Современные программы часто не добавляют себя напрямую в Run, а создают задачу, которая запускается при входе, по расписанию, при простое компьютера или при наступлении события. На этой вкладке можно найти updater-ы, телеметрию, фоновые проверки, служебные задачи драйверов, компоненты синхронизации и подозрительные скрипты.

Services показывает службы Windows, которые не отключены. У служб другая логика запуска: они могут стартовать до входа пользователя и работать в фоне независимо от открытых окон. Autoruns показывает путь к служебному EXE, а для Svchost-служб — целевую DLL, когда она указана в ServiceDll. Отключение служб требует осторожности: неверное действие может нарушить работу сети, аудио, печати, драйверов, антивируса или самой Windows.

Drivers показывает драйверы. Это низкоуровневая часть автозапуска. Драйверы работают в kernel mode, взаимодействуют с оборудованием, файловой системой, сетью, антивирусными фильтрами и системными компонентами. Autoruns позволяет отключить проблемный драйвер, но такой сценарий подходит только пользователю, который понимает назначение записи и готов восстанавливать систему при ошибке. Для обычной оптимизации Windows вкладку Drivers лучше не трогать.

Codecs показывает мультимедийные компоненты, которые могут загружаться медиаплеерами и приложениями обработки видео или аудио. Проблемные codecs вызывают сбои воспроизведения, зависания приложений, конфликт фильтров и ошибки при открытии файлов. В Autoruns эта вкладка полезна после установки codec pack, старых редакторов видео или устаревших медиаплееров.

Boot Execute показывает native-mode executables, которые запускаются Session Manager во время загрузки Windows. Типичный пример — Autochk.exe, выполняющий проверку диска до полноценного запуска системы. Посторонние элементы в этой категории требуют внимательной проверки, потому что они срабатывают очень рано.

Image Hijacks показывает перенаправления запуска: изменения ассоциаций EXE/CMD/HTML, Command Processor\Autorun и Image File Execution Options. Эта вкладка важна для безопасности. Через IFEO можно назначить альтернативную программу, которая стартует вместо ожидаемого приложения. Этот механизм используется и легитимно, например для замены Task Manager на Process Explorer, и вредоносно — для перехвата запуска системных инструментов.

AppInit показывает DLL, которые через AppInit_DLLs могут загружаться в процессы, использующие User32.dll. Механизм устарел, но он важен для диагностики старых программ и вредоносных закреплений. Если в AppInit виден неизвестный файл из временной папки, профиля пользователя или нестандартного каталога, это повод проверить подпись, путь и VirusTotal.

KnownDLLs показывает системный механизм общих DLL. На исправной системе в этой категории должны быть проверяемые Windows DLL. Посторонняя или неподтвержденная запись здесь требует особенно внимательного анализа, потому что KnownDLLs влияет на загрузку библиотек в процессы.

Winlogon показывает компоненты, связанные с интерактивным входом пользователя: credential providers, screen saver, Group Policy Client-Side Extensions и отдельные системные параметры. Вредоносная или ошибочная запись в этой зоне может влиять на вход в систему, поэтому Winlogon нельзя очищать по списку без понимания назначения каждого элемента.

Winsock Providers показывает сетевые провайдеры. Такие компоненты могут вмешиваться в сетевой стек, добавлять прокси-слой, фильтровать соединения или расширять разрешение имен. После удаления VPN, прокси-клиента, сетевого фильтра или старого антивируса стоит проверить, не остались ли здесь лишние записи.

Print Monitors показывает DLL, загружаемые службой Spooler. Эта вкладка полезна при проблемах с печатью: зависание очереди, падение spoolsv.exe, невозможность удалить принтер, ошибки после установки драйвера МФУ. Третьесторонний print monitor может ломать работу службы печати, и Autoruns помогает быстро увидеть такие компоненты.

LSA Providers отображает authentication packages, notification packages, security packages и SecurityProviders. Эти элементы загружаются в контексте важных системных процессов и относятся к безопасности входа, аутентификации и криптографическим провайдерам. В домашней системе без специализированного ПО список должен быть минимальным и проверяемым.

Network Providers показывает установленные сетевые провайдеры, которые участвуют в доступе к SMB, RDP, WebDAV и другим сетевым ресурсам. Эта вкладка полезна после удаления корпоративных клиентов, сетевых дисков, старых VPN и программ, которые меняли сетевую интеграцию Windows.

WMI показывает зарегистрированные event consumers. Это важная категория для поиска скрытого автозапуска: WMI-потребитель может запускать команду или скрипт при наступлении события. В нижней панели Autoruns показывает командную строку и условие, которое запускает событие. При отключении WMI-записи Autoruns создает клон с добавлением _disabled, нарушая связь с фильтром события, а при повторном включении восстанавливает исходную привязку.

Office показывает add-ins и plug-ins для Access, Excel, Outlook, PowerPoint и Word. Если Outlook запускается медленно, Word открывает документы с задержкой или Excel зависает при старте, вкладка Office помогает найти сторонние надстройки. В отличие от обычной автозагрузки, эти элементы стартуют не при запуске Windows, а при открытии соответствующего Office-приложения.

Autoruns скриншот 1

Как пользоваться Autoruns для базовой проверки автозагрузки

Первый запуск Autoruns лучше делать от имени администратора. Для просмотра части пользовательских записей обычных прав достаточно, но системные записи, службы, многие scheduled tasks и изменение machinewide-записей требуют повышенных прав. При попытке изменить защищенный элемент без нужных прав Autoruns показывает ошибку Access Denied и кнопку Run as Administrator, чтобы перезапустить программу с повышением.

Базовый порядок проверки:

  1. Запустите Autoruns.

  2. Дождитесь завершения сканирования. Во время проверки в строке состояния отображается Scanning; отменить текущий проход можно клавишей Esc.

  3. Откройте меню Options.

  4. Включите Hide Windows Entries и Hide Microsoft Entries, чтобы убрать из таблицы проверенные системные элементы и сосредоточиться на стороннем ПО.

  5. Откройте Options → Scan Options.

  6. Включите Verify Code Signatures для проверки цифровых подписей.

  7. При необходимости включите Check VirusTotal.com.

  8. Нажмите Rescan или F5, чтобы обновить результаты с выбранными параметрами.

  9. Начинайте с вкладок Logon и Scheduled Tasks.

  10. Проверяйте неизвестные элементы через Properties, Jump To Image, Jump To Entry и Search Online.

  11. Для временного отключения снимайте флажок.

  12. Delete используйте только после проверки назначения записи.

Вкладка Logon — лучший старт для простого сценария. Здесь обычно видны мессенджеры, cloud-клиенты, обновляторы, панели драйверов и фоновые помощники. Если задача — отключить автозапуск программы, которая мешает старту Windows, сначала проверьте именно этот список. Для каждой записи смотрите Description, Publisher и Image Path. Нормальная запись обычно имеет понятное название, известного издателя и путь в Program Files или каталоге установленной программы.

Scheduled Tasks нужно проверять сразу после Logon. Многие обновляторы и фоновые агенты запускаются именно через планировщик. Снятие флажка у scheduled task в Autoruns отключает само задание, потому что задания Windows умеют хранить состояние Enabled/Disabled. Это отличается от обычных записей, где Autoruns переносит или помечает элемент для отключения.

Services стоит открывать после Logon и Scheduled Tasks. Если неизвестный сервис связан с программой, которую пользователь удалил, полезно сначала открыть Properties и Jump To Image. Если файл отсутствует, путь выглядит старым или издатель не определяется, запись требует проверки. Но службы нельзя отключать массово: одна запись может отвечать за сеть, звук, обновления безопасности, драйвер оборудования или корпоративный агент.

Drivers — последняя вкладка для ручного вмешательства. Драйверы часто требуют перезагрузки, работают на низком уровне и могут влиять на загрузку системы. Для диагностики их можно просматривать, но отключение уместно только при точном понимании, какой драйвер вызывает проблему.

Отключение и удаление записей в Autoruns

В Autoruns есть два принципиально разных действия: отключить и удалить. Отключение выполняется снятием флажка слева от записи. Удаление выполняется через Delete, клавишу Del, пункт Delete в меню Entry или кнопку на панели инструментов.

Отключение безопаснее для первичной проверки. Autoruns оставляет маркер, по которому может восстановить запись при повторной установке флажка. Для многих записей в реестре программа создает подкаталог AutorunsDisabled рядом с исходным местом и переносит туда отключенное значение. Windows не обрабатывает этот раздел как активную автозагрузку, но Autoruns видит запись как отключенную и может вернуть ее обратно. Для файловых мест, например папки Startup, программа создает скрытую папку AutorunsDisabled и перемещает элемент туда.

Удаление работает жестче. Delete удаляет конфигурационную запись автозапуска. В Autoruns нет полноценного Undo для удаления, поэтому программа запрашивает подтверждение. Удалять стоит только мусорные записи, остатки удаленных программ, несуществующие файлы и элементы, назначение которых проверено. Удаление не деинсталлирует приложение и не чистит связанные файлы. Для удаления программы целиком нужен деинсталлятор, например Geek Uninstaller, Revo Uninstaller, IObit Uninstaller или штатный механизм Windows.

Autoruns не завершает уже работающий процесс. Если программа запущена сейчас, снятие флажка не закроет ее окно и не остановит службу. Действие сработает при следующей загрузке, входе пользователя или наступлении события, к которому привязана запись. Для завершения процесса нужен Task Manager, Process Explorer или штатная консоль служб.

Полезные команды в контекстном меню:

КомандаЧто делает
PropertiesОткрывает окно свойств файла через интерфейс Windows
Jump To EntryОткрывает место, где настроен автозапуск: Regedit, Explorer или Task Scheduler
Jump To ImageОткрывает папку с целевым файлом
Search OnlineЗапускает поиск имени файла через браузер и поисковую систему
Verify ImageПроверяет цифровую подпись выбранного файла
Check VirusTotalПроверяет выбранный элемент через VirusTotal
Submit To VirusTotalОтправляет неизвестный файл в VirusTotal при соответствующей настройке
DeleteУдаляет запись автозапуска

Jump To Entry особенно полезен, когда нужно понять, откуда взялась запись. Для разделов реестра Autoruns открывает Regedit и пытается перейти к нужному месту. Для файловых элементов открывается папка. Для Scheduled Tasks открывается Task Scheduler, но без автоматического перехода к конкретному заданию.

Проверка цифровых подписей

Проверка цифровых подписей — один из главных инструментов безопасности в Autoruns. Название издателя в столбце Publisher само по себе не гарантирует подлинность файла: поле Company Name в ресурсах файла можно заполнить произвольно. Verify Code Signatures проверяет подпись и меняет Publisher на (Verified) с именем субъекта сертификата, если подпись действительна и цепочка доверия проходит проверку. Если подписи нет или проверка не пройдена, появляется (Not verified) рядом с данными из ресурсов файла.

Для единичной проверки можно выделить запись и выбрать Entry → Verify Image. Для полной проверки лучше открыть Options → Scan Options, включить Verify Code Signatures и выполнить Rescan. Такой проход занимает больше времени, потому что Autoruns проверяет подписи файлов и состояние сертификатов. Результат стоит ожидания: после проверки фильтры Hide Windows Entries и Hide Microsoft Entries работают точнее, потому что ориентируются не только на строку Company Name, но и на подпись.

Неподтвержденная подпись не всегда означает вредоносность. У старых драйверов, скриптов, небольших утилит и локальных корпоративных программ подписи может не быть. Но неподписанный файл с системным названием, лежащий в профиле пользователя, временной папке или странном каталоге, требует внимания. Особенно подозрительны файлы с именами, похожими на системные: scvhost.exe вместо svchost.exe, iexplorer.exe вместо iexplore.exe, Isass.exe с заглавной I вместо lsass.exe.

VirusTotal в Autoruns

Autoruns умеет обращаться к VirusTotal через Scan Options. При включении Check VirusTotal.com программа отправляет хеши файлов, а не обязательно сами файлы. Если VirusTotal уже знает файл с таким хешем, Autoruns выводит результат в столбце VirusTotal: количество срабатываний и общее количество движков, вернувших результат. Если хотя бы один движок отметил файл, ссылка окрашивается в красный. Если хеш неизвестен, появляется Unknown.

Submit Unknown Images добавляет более чувствительный сценарий: при Unknown программа может отправить сам файл для проверки. Такой режим удобен при ручной диагностике, но его нельзя включать бездумно на компьютере с конфиденциальными файлами. Автозапуск может указывать на корпоративные скрипты, внутренние утилиты, локальные агенты и нестандартные EXE. Перед отправкой файлов во внешний сервис нужно понимать, что именно отправляется.

VirusTotal помогает расставить приоритеты, но не заменяет полноценный анализ. Нулевой результат не гарантирует безопасность. Один-два срабатывания могут быть ложноположительными. Большое количество срабатываний, неизвестный издатель, странный путь и попытка восстановить запись после удаления — уже серьезный набор признаков. Autoruns показывает эти сигналы в одном месте, но окончательное решение принимает пользователь или специалист.

Для работы с VirusTotal важно учитывать три состояния:

Состояние в AutorunsЧто означаетКак действовать
Пустой столбец VirusTotalПроверка не включена или еще не выполненаВключить Check VirusTotal.com и выполнить Rescan
0/xxДвижки не отметили файлПроверить путь, подпись и назначение, если запись неизвестна
1/xx, 5/xx и вышеЕсть срабатыванияОткрыть отчет, проверить файл, не удалять системные записи без анализа
UnknownVirusTotal не знает хеш файлаПроверить подпись, путь и назначение; Submit Unknown Images включать осознанно
File not foundФайл отсутствует по указанному путиПроверить, не является ли запись остатком удаленной программы

Фильтры и режимы отображения

Options в Autoruns — не вспомогательное меню, а главный способ превратить огромный список в рабочую таблицу. Без фильтров Everything показывает слишком много системных записей, поэтому поиск сторонних программ становится неудобным.

Основные настройки:

  • Hide Empty Locations скрывает пустые места автозапуска;

  • Hide Windows Entries скрывает записи Windows;

  • Hide Microsoft Entries скрывает записи Microsoft;

  • Hide VirusTotal Clean Entries оставляет только элементы с ненулевыми срабатываниями, Unknown, File not found или недоступными файлами;

  • Verify Code Signatures включает проверку подписей;

  • Check VirusTotal.com включает проверку хешей через VirusTotal;

  • Submit Unknown Images отправляет неизвестные файлы;

  • Scan Only Per-User Locations оставляет только пользовательские места автозапуска.

Hide Windows Entries и Hide Microsoft Entries меняют смысл в зависимости от Verify Code Signatures. Без проверки подписей фильтр ориентируется на Company Name и расположение файла. С включенной проверкой он работает надежнее, потому что скрывает записи, подписанные соответствующим сертификатом Microsoft или Windows. Поэтому рабочая последовательность для проверки стороннего ПО выглядит так: включить Verify Code Signatures, выполнить Rescan, затем включить Hide Microsoft Entries.

Hide VirusTotal Clean Entries полезен при проверке подозрительной системы. Он убирает элементы с нулевыми результатами и оставляет записи, которые требуют внимания: срабатывания, Unknown, File not found, недоступные файлы. Этот фильтр нельзя использовать как единственный критерий безопасности, но он быстро сокращает таблицу до элементов, которые нужно просмотреть вручную.

Работа с пользователями и профилями

Меню User появляется при запуске Autoruns с административными правами. Оно позволяет выбрать другой профиль пользователя и просмотреть его per-user-записи: Run под HKCU, пользовательскую папку Startup, пользовательские Explorer-расширения и другие места, связанные с конкретным профилем. Это удобно, когда проблема проявляется у одного пользователя, а входить под его учетной записью нежелательно.

Такой сценарий часто используется после заражения или установки нежелательного ПО обычным пользователем. Программа, запущенная без административных прав, обычно не может изменить systemwide-настройки, но может прописаться в пользовательские места автозапуска. Администратор открывает Autoruns, выбирает нужный профиль через User и проверяет именно те записи, которые могли быть созданы в контексте этого пользователя.

Autoruns скриншот 2

Параметр Show Only Per-User Locations в Scan Options делает такой анализ еще чище: Autoruns скрывает общесистемные места и оставляет пользовательские. В результате таблица перестает смешивать системные службы, драйверы и записи профиля, а диагностика становится быстрее.

Offline-анализ Windows

Analyze Offline System в меню File предназначен для проверки Windows, которая не загружена как текущая рабочая система. Пользователь выбирает каталог Windows целевой системы и каталог профиля пользователя. Autoruns сканирует реестр и файловую систему offline-инсталляции и показывает ее автозапуск.

Окно выбора системного каталога и профиля пользователя для offline-анализа Autoruns

Offline-анализ нужен в трех ситуациях. Первая — Windows не загружается, и требуется найти ошибочный driver, service или boot-time-компонент. Вторая — вредоносная программа скрывает записи в запущенной системе через rootkit-механизмы. Третья — нужно проверить подписи и записи с доверенной системы, где вредоносный компонент не активен. Autoruns не делает offline-систему безопасной автоматически, но дает возможность посмотреть ее автозапуск без запуска подозрительной Windows.

Для offline-сценария нужны административные права и доступ на запись к реестровым файлам целевой системы. Если носитель read-only, Autoruns не сможет корректно работать с частью данных. При исправлении проблем offline-режим требует особой осторожности: ошибочное отключение драйвера или системной службы может оставить систему неработоспособной.

Сохранение, открытие и сравнение результатов

Autoruns умеет сохранять результаты двумя способами: в текстовый файл и в .arn. Текстовый формат удобен для передачи списка, импорта в Excel и просмотра без самой программы. .arn — собственный формат Autoruns, который сохраняет все собранные данные и открывается обратно в программе.

Текстовый файл создается через кнопку Save на панели инструментов с выбором Text (*.txt). В него попадает содержимое Everything, учитывающее активные фильтры. Если включен Check VirusTotal.com, появляется дополнительный столбец с результатом. Такой файл удобен для одноразовой отправки специалисту, но Autoruns не открывает его обратно как рабочий снимок.

Формат .arn выбирается как Autoruns Data (*.arn). Он сохраняет состояние проверки, включая подписи и VirusTotal-данные. Такой файл можно открыть через File → Open или двойным щелчком в Explorer, потому что Autoruns создает ассоциацию для .arn. Сравнение запускается через File → Compare: программа показывает изменения между текущим списком и сохраненным снимком. Элементы, присутствующие только в исходном наборе, подсвечиваются зеленым, а элементы, присутствующие только в compare-файле, — красным.

Сравнение полезно после установки драйвера, обновления крупной программы, появления подозрительной активности или настройки рабочего образа Windows. Пример: администратор сохраняет чистый снимок после установки системы, затем через месяц сравнивает его с текущим состоянием. Autoruns быстро показывает, что добавилось в Logon, Scheduled Tasks, Services, Drivers, Explorer и WMI.

Autorunsc командная строка

Autorunsc — консольная версия Autoruns. Она предназначена для сбора данных, а не для отключения и удаления записей. Это важное ограничение: через Autorunsc можно получить список автозапусков, подписи, хеши, VirusTotal-результаты и экспорт, но нельзя снять флажок или удалить запись.

Синтаксис Autorunsc позволяет выбирать категории через -a, выводить CSV через -c, tab-delimited values через -ct, XML через -x, показывать хеши через -h, проверять подписи через -s, скрывать Microsoft entries через -m, работать с VirusTotal через -v и принимать условия VirusTotal через -vt. Если не задать параметры, Autorunsc выводит Logon entries в человекочитаемом формате.

Примеры рабочих сценариев:

autorunsc -a * -c > autoruns_all.csv

Команда собирает все категории автозапуска и сохраняет вывод в CSV. Такой файл можно открыть в Excel, загрузить в SIEM или приложить к заявке в поддержку.

autorunsc -a t -s -c > scheduled_tasks.csv

Команда выводит Scheduled Tasks с проверкой подписей и сохраняет результат в CSV. Это удобно, когда нужно быстро проверить задания планировщика на нескольких компьютерах.

autorunsc -a * -s -h -x > autoruns_full.xml

Команда собирает все категории, проверяет подписи, добавляет хеши и сохраняет результат в XML. XML удобен для PowerShell-обработки и автоматизированного сравнения.

autorunsc -a * -m -s -u

Команда показывает элементы после скрытия подписанных Microsoft-записей и выводит неподписанные элементы либо элементы с ненулевым/Unknown VirusTotal-результатом, если включена проверка VirusTotal.

Для PowerShell-сценариев полезен XML. В документации AutorunsC приводится пример чтения XML и выборки отключенных элементов через SelectNodes. Это делает Autorunsc удобным инструментом для инвентаризации автозапуска на рабочих станциях, где графический интерфейс не нужен или недоступен.

Практические сценарии использования Autoruns

Медленная загрузка Windows

При медленном запуске Windows не стоит сразу отключать всё подряд. Начните с Logon. Отсортируйте записи по Publisher или используйте Filter по известным программам: облачные клиенты, игровые лаунчеры, мессенджеры, updater-компоненты, панели драйверов. Временное отключение выполняйте снятием флажка, а не Delete.

После Logon откройте Scheduled Tasks. Здесь часто находятся обновляторы браузеров, приложений Adobe, игровых платформ, драйверных панелей, cloud-синхронизации и телеметрии. Если задача запускается при входе пользователя, она влияет на ощущение скорости после ввода пароля. Отключение такого задания через Autoruns меняет его состояние в Task Scheduler.

Services проверяйте точечно. Службы не всегда замедляют именно вход пользователя, но могут нагружать систему сразу после загрузки. Если неизвестная служба связана с удаленной программой и Image Path показывает File not found, запись можно исследовать глубже. Если служба относится к драйверу, антивирусу, VPN или аппаратному компоненту, сначала откройте Properties и проверьте назначение.

Остатки удаленных программ

После удаления программ часто остаются записи с отсутствующим файлом. Autoruns подсвечивает их желтым и показывает File not found в Image Path. Такие записи встречаются в Logon, Explorer, Scheduled Tasks, Services и Codecs. Они не всегда опасны, но создают ошибки, задержки, мусор в списках и иногда сообщения при старте.

Рабочий порядок:

  1. Включить Hide Windows Entries и Hide Microsoft Entries.

  2. В поле Filter ввести название удаленной программы.

  3. Проверить Logon, Scheduled Tasks, Services и Explorer.

  4. Для каждой записи открыть Jump To Entry.

  5. Если запись точно относится к удаленной программе, удалить ее через Delete.

  6. Перезагрузить Windows и проверить, не появилась ли запись снова.

Если запись появляется снова, значит ее создает другой компонент: служба, задача планировщика, updater или активный процесс. В этом случае Autoruns показывает следствие, а не причину. Для поиска процесса-источника лучше использовать Process Monitor.

Проверка подозрительного автозапуска

При подозрении на нежелательное ПО включите Verify Code Signatures и Check VirusTotal.com, затем выполните Rescan. После этого включите Hide Microsoft Entries и просмотрите оставшиеся элементы. Особое внимание уделяйте:

  • неизвестному Publisher;

  • (Not verified) у файла с системно выглядящим именем;

  • пути в %TEMP%, %APPDATA%, Downloads, корне диска или странной подпапке профиля;

  • File not found у записей служб и драйверов;

  • красным ссылкам в столбце VirusTotal;

  • WMI-записям с запуском скриптов;

  • Image Hijacks, где меняется запуск EXE, HTML или Cmd.exe;

  • LSA Providers, Winsock Providers и Print Monitors с третьесторонними DLL.

Autoruns помогает найти закрепление, но удаление вредоносной программы только через Autoruns часто недостаточно. Запись можно отключить, но файл, служба, задача восстановления или другой механизм могут создать ее снова. Если после отключения и F5 элемент снова появляется, это один из признаков активного контроля со стороны другого процесса.

Проверка расширений Explorer

Если Windows Explorer зависает при правом клике, открытии папки или работе с архивами, вкладка Explorer становится основной. Здесь ищут context menu handlers, property sheet handlers, overlay icons и другие расширения. Частые источники проблем — архиваторы, cloud-клиенты, программы синхронизации, PDF-инструменты, графические редакторы и старые драйверные панели.

Порядок диагностики:

  1. Открыть Explorer.

  2. Включить Hide Microsoft Entries.

  3. Найти сторонние расширения.

  4. Снять флажок у одного подозрительного элемента.

    Autoruns скриншот 3

  5. Перезапустить Explorer или перезагрузить Windows.

  6. Проверить, исчезла ли задержка.

Отключать все расширения сразу невыгодно: результат станет непонятным. Лучше менять по одному или небольшими группами, фиксируя, какое расширение влияет на проводник.

Анализ задач планировщика

Scheduled Tasks — одно из мест, где часто скрывается автозапуск. В отличие от простого Run, задача может запускаться не только при входе, но и по событию, по расписанию, при простое, после обновления и при событиях. Поэтому проверка автозагрузки без этой вкладки неполна.

В Autoruns по заданию видны имя, описание, издатель и путь к выполняемому файлу. Для подробной настройки используйте Jump To Entry, который открывает Task Scheduler. Там можно посмотреть Triggers, Actions, Conditions и History, если журнал включен. В Autoruns достаточно быстро увидеть, что задача существует и что именно она запускает.

Подготовка отчета для специалиста

Если пользователь передает систему на диагностику, Autoruns позволяет подготовить файл без долгих скриншотов. Для разового отчета подойдет Text (*.txt), для полноценного анализа — .arn. Перед сохранением стоит включить Verify Code Signatures и, при необходимости, Check VirusTotal.com. В отчете должны быть видны Description, Publisher, Image Path и VirusTotal.

Для администратора удобнее Autorunsc:

autorunsc -a * -s -h -c > autoruns_report.csv

Такой CSV содержит категории, имена записей, описания, версии, издателей, пути, командные строки, состояние включения и время изменения целевых файлов. Его проще сортировать, сравнивать и загружать в инструменты учета.

Плюсы Autoruns

Плюсы:

  • показывает больше мест автозапуска, чем стандартные средства Windows;

  • разделяет автозапуск по категориям Everything, Logon, Explorer, Scheduled Tasks, Services, Drivers, WMI, Office и другим вкладкам;

  • не требует установки и подходит для portable-сценария;

  • позволяет временно отключать запись флажком без удаления файла;

  • открывает место записи через Jump To Entry;

  • открывает расположение целевого файла через Jump To Image;

  • показывает Properties для файла прямо из списка;

  • поддерживает проверку цифровых подписей через Verify Code Signatures;

  • интегрируется с VirusTotal и показывает результаты в отдельном столбце;

  • умеет скрывать Windows Entries, Microsoft Entries и чистые VirusTotal-записи;

  • показывает автозапуск других пользователей через меню User;

  • поддерживает Analyze Offline System;

  • сохраняет результаты в .arn и текстовый файл;

  • умеет сравнивать снимки автозагрузки через File → Compare;

  • включает Autorunsc для консольного сбора отчетов в CSV, tab-delimited values и XML;

  • хорошо сочетается с Sysinternals Suite, Process Explorer и Process Monitor.

Минусы и ограничения Autoruns

Минусы:

  • интерфейс рассчитан на пользователей, которые понимают назначение служб, драйверов и системных компонентов;

  • программа не объясняет автоматически, безопасна ли каждая запись;

  • неверное отключение драйвера, службы, Winlogon-компонента или LSA Provider может нарушить работу Windows;

  • Delete удаляет запись автозапуска без полноценного отката;

  • отключение записи не завершает уже работающий процесс;

  • удаление записи не деинсталлирует программу и не удаляет целевой файл;

  • VirusTotal-результат не является окончательным заключением о безопасности;

  • Submit Unknown Images может отправить файл во внешний сервис, что неприемлемо для конфиденциальных данных;

  • для изменения systemwide-записей нужны административные права;

  • таблица Everything перегружена для новичка;

  • русскоязычного интерфейса в Autoruns нет;

  • программа не предназначена для автоматической оптимизации одним нажатием.

Системные требования

Autoruns — Windows-утилита. Она работает без установки: пользователь запускает графическую версию Autoruns или консольную Autorunsc. Для просмотра многих записей достаточно обычного запуска, но полный аудит и изменение системных мест автозапуска требуют административных прав. При недостатке прав Autoruns показывает Access Denied и предлагает Run as Administrator.

ТребованиеЧто учитывать
Операционная системаWindows
УстановкаНе требуется
ПраваДля просмотра части данных достаточно обычных прав; для полного просмотра и изменения systemwide-записей нужны права администратора
ИнтерфейсГрафическая Autoruns и консольная Autorunsc
РазрядностьДоступны отдельные исполняемые файлы для разных архитектур в составе Sysinternals
ИнтернетНужен для проверки отзыва сертификатов и работы VirusTotal
Место на дискеПрограмма занимает мало места и запускается из распакованного каталога
Дополнительное ПОНе требуется

Sysinternals Live содержит Autoruns.exe, Autoruns64.exe, autorunsc.exe и autorunsc64.exe, а также ARM64-каталог для соответствующих сборок Sysinternals. Это полезно для понимания структуры поставки, но в статье не требуется описывать место получения программы.

Сравнение с аналогами

Autoruns часто сравнивают с менеджерами автозагрузки, но прямое сравнение требует разделять задачи. Одни программы помогают быстро отключить обычные приложения при входе, другие показывают задержку запуска, третьи работают как часть пакета очистки, а Autoruns ориентирован на глубокий технический анализ.

ПрограммаОсновной сценарийСильная сторонаОграничение по сравнению с Autoruns
AutorunsГлубокий анализ всех важных мест автозапуска WindowsМаксимальная детализация, Verify Code Signatures, VirusTotal, .arn, Compare, Autorunsc, offline-анализСложнее для неподготовленного пользователя
Task ManagerБыстро отключить обычные startup appsВстроен в Windows, не требует отдельной утилитыНе показывает полный набор категорий, нет такого уровня перехода к месту записи
Autorun OrganizerУправление запуском программ и задержкой стартаУмеет включать, отключать, удалять и откладывать автозапуск, показывает диаграмму времени загрузки, проверяет через VirusTotalМеньше подходит для глубокого анализа Services, Drivers, WMI, LSA Providers и Image Hijacks
CCleaner StartupБытовое управление автозапуском внутри пакета обслуживанияПонятен пользователям, которые уже используют CCleaner; есть вкладки для startup items, browser plugins и scheduled tasksНе является специализированным Sysinternals-инструментом для полного аудита
HiBit Startup ManagerУправление startup apps, services, scheduled tasks и context menuДружелюбнее для бытового сценария, есть функции delay startup appsГлубина системных категорий и forensic-ориентация ниже
WinPatrolМониторинг изменений и предупрежденияДелает акцент на уведомлениях о системных измененияхНе заменяет детальный список Autoruns и не развивается в той же экосистеме Microsoft Sysinternals
AnVir Task ManagerПроцессы, автозагрузка, службы в одном интерфейсеОбъединяет несколько задач мониторингаИнтерфейс перегружен, фокус шире и менее точен для анализа автозапуска
Process ExplorerАнализ уже работающих процессовГлубоко показывает процессы, DLL, handles и свойстваНе предназначен для полного просмотра всех автозапусков
Microsoft Process MonitorЖурналирование обращений к файлам, реестру, процессам и потокамПомогает найти, кто создает запись автозапускаНе является менеджером автозапуска

Task Manager лучше подходит для простого сценария: пользователь хочет отключить Teams, OneDrive, игровой лаунчер или мессенджер. Для этого не нужно открывать Drivers, Winlogon или WMI. Но если программа не видна во вкладке Startup, возвращается после отключения или запускается через задание планировщика, Task Manager быстро исчерпывает возможности.

Autorun Organizer удобен для оптимизации порядка запуска. Он показывает элементы автозапуска, может задерживать запуск программ, отображать диаграмму загрузки Windows и уведомлять о новых записях. Это хороший выбор, когда задача — не расследование, а управление временем старта и очередностью запуска пользовательских приложений.

CCleaner Startup — часть общего пакета обслуживания. Он подходит пользователям, которым нужен знакомый интерфейс для включения и отключения элементов, browser plugins и scheduled tasks. Но при разборе WMI, LSA Providers, Image Hijacks, KnownDLLs, Boot Execute и offline-системы он не заменяет Autoruns.

HiBit Startup Manager делает акцент на простом управлении startup apps, services, scheduled tasks, context menu и restore points. Он удобнее для обычного пользователя, которому нужна понятная оболочка и delay launching. Но Autoruns глубже показывает системные точки и лучше подходит для технического аудита.

Autoruns скриншот 4

WinPatrol исторически был популярен как сторож изменений. Его ценность — уведомления и наблюдение за областями, которые часто меняют нежелательные программы: startup groups, scheduled tasks, services, IE add-ons, ActiveX и другие места. Autoruns работает иначе: он не сторожит систему постоянно, а дает полный снимок автозапуска в момент проверки.

Отзывы пользователей и профильных журналов

BleepingComputer описывает Autoruns как бесплатный Sysinternals-инструмент Microsoft, который перечисляет программы, автоматически запускающиеся на Windows-машине, и помогает решить, какие элементы должны работать, а какие можно отключить. В таком подходе акцент сделан на практическую пользу: уменьшение лишней фоновой нагрузки через отключение ненужных startup entries.

PCWorld в обзоре Autoruns выделяет возможность отключать и удалять записи одним действием, но одновременно предупреждает о необходимости осторожности. Для журнала это не очиститель, а инструмент, который может помочь при разборе устойчивого нежелательного автозапуска.

How-To Geek рассматривает Autoruns как инструмент, который показывает почти все startup items в одном месте: приложения, службы, Explorer add-ons, drivers и другие категории. Такой взгляд совпадает с реальным назначением программы: она раскрывает автозагрузку шире, чем встроенные средства Windows.

PCWorld также включает Sysinternals в набор инструментов для обслуживания, диагностики и анализа Windows. Это важный контекст: Autoruns редко используют изолированно. Его логично держать рядом с Process Explorer, Process Monitor, TCPView, Sigcheck и другими утилитами Sysinternals.

В пользовательских обсуждениях вокруг Autoruns повторяются несколько устойчивых оценок. Программу ценят за глубину списка, portable-формат, отсутствие установки, возможность быстро увидеть остатки удаленных программ и интеграцию VirusTotal. Чаще всего ее используют после заражений, подозрительных всплывающих окон, медленной загрузки Windows, появления неизвестных служб и задач планировщика.

Основная претензия пользователей — высокий порог входа. Autoruns показывает слишком много информации для тех, кто ожидает список из пяти приложений с кнопкой отключить. В Everything легко потеряться, а названия вроде AppInit, LSA Providers, KnownDLLs и Image Hijacks требуют технического понимания. Поэтому опытные пользователи советуют не удалять записи сразу, а сначала включать фильтры, проверять подписи, смотреть путь файла и отключать элементы временно.

Безопасность работы с Autoruns

Autoruns — инструмент с прямым доступом к чувствительным зонам автозапуска. Ошибка здесь может быть заметнее, чем в обычных настройках Windows. Неверное отключение драйвера, службы, LSA Provider, Winlogon-компонента или Boot Execute-записи способно привести к неработающему устройству, отсутствию сети, сбоям входа, ошибкам печати, проблемам загрузки и нестабильности системы.

Безопасный порядок действий:

  1. Не начинать с вкладки Everything без фильтров.

  2. Включить Hide Windows Entries и Hide Microsoft Entries.

  3. Включить Verify Code Signatures.

  4. Проверять путь файла в Image Path.

  5. Открывать Properties для неизвестного файла.

  6. Использовать Jump To Image, чтобы увидеть реальное расположение.

  7. Использовать Jump To Entry, чтобы понять место настройки.

  8. Сначала снимать флажок, а не нажимать Delete.

  9. После отключения перезагружать Windows и проверять результат.

  10. Перед массовыми изменениями сохранить .arn-снимок.

  11. Не отключать Drivers, Services, LSA Providers и Winlogon без точного понимания назначения.

  12. Не считать VirusTotal единственным критерием безопасности.

Цветовая подсветка помогает, но не заменяет анализ. Желтый File not found часто указывает на мусор, но иногда отсутствующий файл относится к необязательному компоненту старой системы. Розовый цвет показывает неподписанные или неполные элементы, но старые легитимные утилиты тоже могут быть неподписанными. Красная ссылка VirusTotal требует изучения отчета, а не мгновенного удаления записи.

Перед удалением подозрительной записи полезно сохранить .arn-файл. Если после изменения что-то перестало работать, снимок поможет увидеть, что было отключено или удалено. Для критичных систем также нужен restore point или другой способ восстановления. Autoruns сам по себе не создает резервную копию всей Windows.

Типичные ошибки при работе с Autoruns

Первая ошибка — удалять записи вместо временного отключения. Снятие флажка позволяет быстро вернуть автозапуск. Delete удаляет запись, и восстановление потребует ручного создания настройки или переустановки программы. Для диагностики почти всегда достаточно временного отключения.

Вторая ошибка — отключать всё неизвестное. Неизвестное название не означает вредоносность. Драйвер сенсорной панели, компонент аудио, модуль видеодрайвера, служба VPN, агент резервного копирования или корпоративная защита могут иметь непривычное имя. Проверять нужно связку: имя, издатель, подпись, путь, категория и назначение.

Третья ошибка — игнорировать Scheduled Tasks. Многие пользователи проверяют только Logon и считают, что автозагрузка чистая. Задания планировщика позволяют запускать программу при входе, по времени, при простое, после обновления и при событиях. Поэтому медленный старт и возвращающиеся updater-ы часто находятся именно там.

Четвертая ошибка — оценивать файл только по названию. Вредоносный файл может называться почти как системный. Нормальная проверка всегда включает путь. svchost.exe в System32 и похожий файл в профиле пользователя — разные ситуации. Autoruns показывает Image Path именно для этого.

Пятая ошибка — отключать службы и драйверы ради ускорения. Современная Windows зависит от множества фоновых компонентов. Отключение случайной службы редко дает заметный выигрыш, но может сломать сеть, звук, обновление, печать, синхронизацию, шифрование, VPN или вход в домен.

Шестая ошибка — не запускать Autoruns с правами администратора. Без повышения часть записей недоступна, а изменение systemwide-элементов приводит к Access Denied. Для просмотра пользовательских элементов обычного запуска достаточно, но для полноценной проверки лучше использовать Run as Administrator.

Седьмая ошибка — включать Submit Unknown Images на рабочем компьютере без оценки конфиденциальности. Если файл неизвестен VirusTotal, Autoruns может отправить сам файл. Для домашних утилит это обычно приемлемо, для корпоративных агентов, внутренних скриптов и служебных программ — нет.

Подробная инструкция: как отключить программу из автозагрузки через Autoruns

Шаг 1. Запустить программу с повышенными правами

Откройте Autoruns от имени администратора. Это важно, если нужно менять записи в общесистемных местах. При обычном запуске таблица может заполниться, но попытка отключить systemwide-запись закончится Access Denied.

Окно Autoruns Access Denied с кнопкой Run as Administrator

Шаг 2. Дождаться завершения сканирования

Autoruns начинает сканировать сразу после запуска. Пока сканирование идет, часть настроек Scan Options недоступна. Если нужно изменить параметры до завершения, нажмите Esc. Для повторного сканирования используйте F5 или кнопку Refresh.

Шаг 3. Включить фильтры

Откройте Options и включите Hide Windows Entries. Затем включите Hide Microsoft Entries. После этого список станет короче, а в таблице останется больше сторонних компонентов. Для более точной фильтрации включите Verify Code Signatures и выполните Rescan.

Шаг 4. Открыть Logon

Перейдите на Logon. Здесь находятся наиболее привычные программы, которые стартуют при входе пользователя. Ищите элементы с понятным названием: облачные клиенты, мессенджеры, лаунчеры, updater-компоненты, панели управления драйверами.

Шаг 5. Проверить запись

Перед отключением выделите строку и проверьте:

  • Description — что это за компонент;

  • Publisher — кто издатель;

  • Image Path — где лежит файл;

  • Timestamp — когда файл был изменен;

  • нижнюю панель — полную командную строку и сведения о файле;

  • Properties — цифровую подпись и свойства файла;

  • Jump To Image — реальное расположение в Explorer.

Шаг 6. Снять флажок

Если запись точно не нужна при старте, снимите флажок слева. Не нажимайте Delete для первого теста. После снятия флажка запись остается в Autoruns как отключенная, и ее можно включить обратно.

Шаг 7. Перезагрузить Windows

Проверьте, как ведет себя система после перезагрузки. Если программа больше не стартует автоматически и ошибок нет, запись можно оставить отключенной. Удалять ее не обязательно.

Autoruns скриншот 5

Шаг 8. Проверить Scheduled Tasks

Если программа все равно запускается, откройте Scheduled Tasks и введите ее название в Filter. Найдите задания, которые запускают тот же файл или updater. Снимите флажок у нужной задачи и снова перезагрузите Windows.

Шаг 9. Проверить Services

Если программа остается активной в фоне, проверьте Services. Службы отключайте только при понимании назначения. Если служба относится к удаленной программе и файл отсутствует, можно рассмотреть удаление записи после проверки.

Шаг 10. Сохранить результат

После завершения настройки сохраните .arn-снимок. Это поможет сравнить состояние автозагрузки позже и понять, какие записи были изменены.

Как проверить систему после удаления нежелательной программы

После удаления adware, старого антивируса, VPN-клиента, driver updater или toolbar полезно открыть Autoruns и проверить остатки. Такие программы часто оставляют scheduled tasks, services, browser helper objects, Explorer extensions и WMI-записи.

Рабочий список проверок:

ВкладкаЧто искать
LogonОстатки запуска при входе пользователя
Scheduled TasksUpdater-ы, повторный запуск, задания восстановления
ServicesФоновые службы удаленной программы
DriversДрайверы фильтрации, сетевые и защитные компоненты
ExplorerКонтекстные меню и overlay icons
Internet ExplorerToolbars и Browser Helper Objects
WMIПотребители событий, запускающие скрипт или команду
Winsock ProvidersСетевые провайдеры старого VPN, прокси или фильтра
LSA ProvidersКомпоненты аутентификации и security packages
OfficeНадстройки Word, Excel, Outlook и PowerPoint

Если в Image Path виден File not found и запись относится к удаленной программе, это кандидат на удаление. Если файл существует, но программа удалена не полностью, лучше сначала использовать деинсталлятор или специализированный инструмент удаления остатков. Для обычных программ подойдут Revo Uninstaller, Geek Uninstaller, HiBit Uninstaller, а для антивирусов — фирменные removal tools, если они доступны.

Как Autoruns помогает при анализе вредоносного закрепления

Многие вредоносные программы стремятся пережить перезагрузку. Для этого используются Run, RunOnce, scheduled tasks, services, drivers, WMI, Winsock Providers, print monitors и другие места. Autoruns удобен тем, что показывает эти механизмы в едином интерфейсе. Вредоносный элемент не всегда виден как отдельный процесс: он может загружаться как DLL внутри легитимного процесса, поэтому список процессов не раскрывает полную картину.

Признаки, которые требуют внимания:

  • файл с именем, похожим на системное, но с ошибкой;

  • системное имя в нестандартной папке;

  • отсутствующий Publisher;

  • (Not verified) у файла, который выглядит как компонент Microsoft;

  • Image Path в профиле пользователя, временной папке или странном каталоге;

  • WMI Consumer с запуском PowerShell, Wscript, Cscript или Cmd;

  • scheduled task без понятного издателя;

  • служба с путем к файлу в пользовательской папке;

  • запись, которая появляется снова после отключения и Refresh;

  • VirusTotal с ненулевыми срабатываниями.

Autoruns не гарантирует обнаружение rootkit-уровня. Если вредоносный компонент уже работает с административными правами и изменяет системные ответы, запущенная Windows может показывать неполную картину. Поэтому для сложных случаев нужен offline-анализ, загрузочная среда или проверка с заведомо чистой системы.

Важные элементы интерфейса Autoruns

File содержит действия с файлами результатов и режимами запуска. Здесь используются Open для открытия .arn, Save для сохранения результатов, Compare для сравнения со снимком, Analyze Offline System для проверки другой установки Windows и Run as Administrator для перезапуска с повышенными правами.

Entry отвечает за действия с выбранной записью. Через него выполняются Properties, Jump To Entry, Jump To Image, Search Online, Verify Image, Check VirusTotal, Delete и, при наличии подходящего процесса, Process Explorer. Эти команды лучше использовать в связке: сначала Properties и Jump To Image, затем Verify Image и Check VirusTotal, и только потом отключение.

Options управляет отображением и проверками. Здесь включаются Hide Windows Entries, Hide Microsoft Entries, Hide Empty Locations, Hide VirusTotal Clean Entries, Font, Theme и Scan Options. Для большинства проверок достаточно двух режимов: фильтрация Microsoft-записей и проверка подписей.

User нужен для выбора профиля. При административном запуске Autoruns видит учетные записи с доступными профилями и может просканировать их per-user автозапуск. Это особенно полезно на компьютерах, где работает несколько пользователей.

Filter — быстрый способ сократить таблицу. Он не меняет систему и не удаляет записи, а только отображает строки с нужным текстом. Для поиска по таблице также доступны Ctrl+F и F3.

Сценарии, где Autoruns не лучший выбор

Autoruns не стоит использовать как простой ускоритель для неподготовленного пользователя. Если нужно отключить один мессенджер, проще открыть Task Manager → Startup или настройки самой программы. Autoruns дает больше власти, чем нужно для такой задачи.

Для удаления программ Autoruns тоже не подходит. Он может убрать запись автозапуска, но не удалит компоненты, службы, файлы, драйверы, настройки и данные приложения. Если цель — полностью удалить программу, нужен деинсталлятор.

Для постоянного мониторинга изменений Autoruns не является сторожем в фоне. Он делает снимок при запуске и обновлении. Если нужно получать уведомления о новых записях автозапуска, ближе по сценарию Autorun Organizer, HiBit Startup Manager или исторически WinPatrol.

Для расследования активности процесса Autoruns показывает только автозапуск. Он не показывает live-сетевые соединения, все операции с файлами, обращения к реестру и цепочки процессов. Здесь нужны Process Explorer, Process Monitor, TCPView, Windows Event Viewer и антивирусные инструменты.

Полезные связки с другими программами

Autoruns хорошо работает в связке с несколькими утилитами. Sysinternals Suite удобен как единый набор: рядом находятся Process Explorer, Process Monitor, TCPView, Sigcheck и другие инструменты. Если Autoruns показывает подозрительную запись, следующий шаг часто выполняется уже в другой программе.

Process Explorer полезен, когда целевой EXE уже работает. В Autoruns можно выбрать запись и открыть Process Explorer через меню Entry, если процесс с этим именем активен и Process Explorer доступен. Так пользователь видит не только автозапуск, но и текущие DLL, дескрипторы, подписи, дерево процессов и свойства процесса.

Process Monitor нужен, когда запись появляется снова. Если пользователь удаляет или отключает элемент, нажимает F5, а он возвращается, значит другой процесс восстанавливает настройку. Process Monitor помогает поймать запись в реестр или создание задачи планировщика.

Sigcheck полезен для углубленной проверки подписей. Autoruns показывает результат Verify Code Signatures, но Sigcheck дает больше информации о сертификате, catalog signing и хешах.

Для удаления программ и остатков можно использовать деинсталляторы: Revo Uninstaller, Geek Uninstaller, IObit Uninstaller, HiBit Uninstaller. Autoruns показывает, что осталось в автозапуске, а деинсталлятор помогает убрать установленное ПО.

Для общей очистки и бытовой настройки Windows пользователи часто выбирают CCleaner, Wise Care 365, Advanced SystemCare или Glary Utilities. Эти программы проще, но они не раскрывают автозапуск с глубиной Autoruns.

Частые вопросы

Autoruns ускоряет компьютер?

Autoruns сам по себе не ускоряет Windows. Он показывает, какие элементы запускаются автоматически, и позволяет отключить лишние записи. Ускорение возможно только как результат осознанного отключения элементов, которые действительно стартовали вместе с системой и потребляли ресурсы.

Чем Autoruns отличается от Task Manager?

Task Manager показывает ограниченный список startup apps. Autoruns показывает множество категорий автозапуска: Logon, Scheduled Tasks, Services, Drivers, Explorer, Internet Explorer, WMI, Office, LSA Providers, Winsock Providers, Image Hijacks и другие. Для простого отключения одного приложения достаточно Task Manager. Для детального анализа нужен Autoruns.

Можно ли удалить вирус через Autoruns?

Autoruns может отключить или удалить запись, через которую вредоносный файл запускается автоматически. Это не равно полноценному удалению вредоносной программы. Файл может остаться на диске, а другой компонент может восстановить запись. Autoruns используют как инструмент анализа и нейтрализации автозапуска, а не как замену антивирусу.

Что безопаснее: снять флажок или нажать Delete?

Снять флажок безопаснее. Autoruns сохраняет возможность вернуть запись. Delete удаляет конфигурацию автозапуска, и восстановить ее сложнее.

Почему запись подсвечена желтым?

Желтая подсветка обычно означает, что целевой файл не найден. Это часто бывает после удаления программы, перемещения файла или неудачного обновления. Перед удалением записи нужно проверить, к чему она относится.

Почему запись подсвечена розовым?

Розовая подсветка указывает на подозрительные признаки: отсутствующее описание, отсутствующего издателя или неподтвержденную подпись при включенной проверке. Это повод проверить файл, а не автоматическая причина для удаления.

Нужно ли включать VirusTotal?

Для проверки подозрительных записей — да. Для корпоративных систем с конфиденциальными файлами нужно осторожно использовать Submit Unknown Images, потому что он может отправлять файл во внешний сервис.

Зачем нужна Autorunsc?

Autorunsc нужна для отчетов, сценариев и автоматизации. Она выводит данные в консоль и поддерживает CSV, tab-delimited values и XML. Отключать и удалять записи через нее нельзя.

Можно ли запускать Autoruns с флешки?

Да, программа не требует установки. Ее можно запускать из папки на диске или с переносного носителя. Для изменения системных записей всё равно нужны административные права.

Почему после отключения запись появилась снова?

Запись восстанавливает другой компонент: служба, задача планировщика, updater, активный процесс или вредоносный механизм. В такой ситуации нужно искать источник восстановления, а не только повторно удалять видимую запись.

Итоговые рекомендации

Autoruns стоит использовать, когда нужен точный ответ на вопрос, что автоматически запускается в Windows и через какой механизм это настроено. Для бытового отключения одного приложения проще Task Manager. Для управления задержкой запуска удобнее Autorun Organizer. Для глубокой диагностики, проверки подозрительных записей, поиска остатков удаленных программ, анализа scheduled tasks, services, drivers, WMI и Explorer-расширений сильнее подходит Microsoft Sysinternals Autoruns.

Новичку лучше начинать с Logon и Scheduled Tasks, включать Hide Microsoft Entries, проверять подписи и не использовать Delete без необходимости. Опытному пользователю Autoruns дает контроль над автозапуском на уровне, недоступном стандартным средствам Windows. Администратору важнее Autorunsc, .arn-снимки, Compare и возможность анализировать профили других пользователей. При подозрении на вредоносное закрепление Autoruns помогает быстро увидеть точки автозапуска, но окончательная очистка должна включать проверку файлов, процессов, задач восстановления и антивирусный анализ.

Список изменений

История версий Autoruns:

  • Autoruns развивался как инструмент, закрывающий слабое место стандартных средств Windows: неполный список автозапуска. В эпоху msconfig пользователь мог видеть только часть записей, а Windows 8 перенесла часть функциональности во вкладку Startup в Task Manager. Autoruns пошел другим путем: не ограничиваться видимыми приложениями, а проходить по большому набору системных мест, где Windows допускает автоматический запуск.
  • Ранние поколения Autoruns закрепили подход, который остается основой программы: таблица автозапусков, вкладки категорий, отключение через флажок, удаление через Delete, переход к месту записи и файлу. Уже эта модель отличала программу от простых менеджеров автозагрузки: она не просто показывала, что стартует, а раскрывала, где именно это настроено.
  • Появление и развитие Autorunsc сделало Autoruns полезным не только на одном рабочем столе, но и в администрировании. Консольная версия дала возможность собирать данные сценариями, выводить их в CSV и XML, проверять подписи, фильтровать Microsoft entries и работать с профилями пользователей. Для инфраструктуры это важнее графических улучшений: администратор может получать одинаковые отчеты с разных машин и сравнивать их.
  • Интеграция VirusTotal стала заметным этапом развития. В Autoruns появилась возможность проверять хеши файлов и видеть результаты прямо в столбце VirusTotal. Это изменило рабочий процесс: пользователь больше не копирует путь к каждому файлу вручную, а видит сигналы проверки рядом с записью автозапуска. Профильные издания выделяли VirusTotal-интеграцию как важное улучшение для поиска вредоносных закреплений.
  • В ветке 14.0 Autoruns получил темную тему и обновление интерфейса. Для диагностической утилиты это не главная функция, но она сделала программу визуально ближе к современным системным инструментам Windows. Темная тема включается через Options → Theme → Dark.
  • В 14.09 исправлялась проблема с включением и отключением элементов Startup Folder. Это важная деталь для практической работы: флажки в Autoruns должны корректно менять состояние записи, иначе пользователь не может безопасно тестировать влияние элемента без удаления.
  • В 14.2 добавилась поддержка Windows packaged apps. Это отражает изменение самой Windows: автозапуск давно не ограничивается классическими EXE и службами. Современные приложения, компоненты Microsoft Store и packaged apps требуют учета в инструментах диагностики.
  • В 14.3 были внесены исправления и выровнены возможности Autorunsc с графической версией, включая поддержку packaged apps. Для администраторов это важнее, чем косметическое обновление: консольный отчет должен видеть тот же класс данных, что и GUI, иначе автоматизация становится неполной.
  • История Autoruns показывает последовательное движение от расширенного списка автозагрузки к инструменту аудита: больше категорий, проверка подписей, VirusTotal, .arn-снимки, Compare, offline-анализ, консольный экспорт и поддержка новых типов приложений Windows.

Выберите ссылку для загрузки Autoruns

Всего скачали: 74 | сегодня: 0

Скачать бесплатно
Autoruns

Похожие программы на Autoruns

из раздела "Управление автозагрузкой"

Оставте свой отзыв о Autoruns