autoruns是microsoft sysinternals提供的权威工具,用于全面查看和管理windows启动项;需以管理员身份运行,支持识别高风险项、禁用非必要项、隐藏微软签名项及导出csv快照比对。

如果您希望深入控制Windows系统启动时自动运行的程序和服务,Autoruns是一款由Microsoft Sysinternals提供的权威工具,可全面显示所有潜在启动位置及其加载状态。以下是使用Autoruns管理启动项的具体操作步骤:
一、下载并运行Autoruns
Autoruns不依赖安装,以便携方式运行,但需从官方渠道获取以确保完整性与安全性。运行前应以管理员权限启动,才能读取全部注册表项和驱动签名信息。
1、访问 https://learn.microsoft.com/en-us/sysinternals/downloads/autoruns 下载最新版 Autoruns.zip。
2、解压压缩包至本地文件夹,右键点击 autoruns.exe,选择“以管理员身份运行”。
3、首次运行时,若弹出“Consent”提示框,勾选“Do not show this message again”,点击“Yes”继续。
二、识别高风险启动项
Autoruns按启动类型分类展示条目,包括登录、服务、计划任务、浏览器辅助对象等。未签名、路径异常或来源不明的条目可能构成安全风险,需重点核查。
1、在主界面左侧树状栏中,依次展开“Logon”、“Services”、“Scheduled Tasks”、“Explorer”等节点。
2、观察右侧列表中“Image Path”列,检查路径是否指向系统目录(如 C:\Windows\System32)或可信厂商路径。
3、关注“Verified Signer”列:显示为“Unable to verify” 或空白的条目,应进一步右键选择“Check VirusTotal”验证哈希值。
三、禁用非必要启动项
禁用操作仅修改注册表或服务配置中的启用标志,不删除文件,便于后续恢复。该方式比直接删除更安全,尤其适用于不确定功能的系统组件。
1、在条目列表中,找到目标启动项(例如某第三方软件的开机自启服务)。
2、勾选其左侧复选框,取消勾选即表示禁用;已禁用项会显示为灰色文字。
3、若需批量禁用,可按住 Ctrl 键多选后统一勾选/取消勾选。
4、关闭Autoruns时,系统将提示“Save changes?”,点击“Yes”保存禁用状态。
四、隐藏微软签名项以聚焦分析
默认视图包含大量微软系统组件,易干扰人工判断。启用过滤功能可快速收窄范围,提升对第三方或可疑项的识别效率。
1、点击菜单栏“Options” → “Hide Microsoft Entries”。
2、再次勾选“Hide Windows Entries”与“Hide Signed Entries”,仅保留未签名及非系统条目。
3、刷新界面后,所有剩余可见条目均需逐一审查其“Publisher”、“Description”及“Company”字段。
五、导出当前启动项快照用于比对
导出CSV格式快照可用于离线分析、团队协作或作为基线记录,在系统异常后快速定位新增或变更项。
1、点击菜单栏“File” → “Save”。
2、在保存对话框中,将“Save as type”设为“CSV (Comma delimited)”。
3、输入文件名(如 autoruns_baseline_20240515.csv),保存至安全位置。
4、后续运行Autoruns时,可通过“File” → “Compare…”加载历史CSV进行差异比对。











