
【基本簡介】
Autoruns,專業(yè)啟動項管理軟件,強悍的啟動管理工具,非常著名的自啟動項目管理工具。Autoruns由微軟旗下的Sysinternals公司出品,作者為Mark Russinovich 和 Bryce Cogswell,這款工具小巧免費,原生單執(zhí)行文件,利用它可以查看管理包含任何啟動監(jiān)視軟件的自動啟動位置的全面信息。它即能顯示 Windows 啟動或登錄時自動運行的程序,并允許用戶有選擇地禁用或刪除它們,例如,那些在“啟動”文件夾和注冊表相關“鍵”中的程序。此外它還可以管理包括:Windows 資源管理器 Shell 擴展(如右鍵彈出菜單)、IE 瀏覽器插件(如工具欄擴展)、系統(tǒng)服務和驅動、計劃任務、鏡像挾持等多種不同的自啟動程序。autoruns可以修改系統(tǒng)服務、驅動程序,編輯引導執(zhí)行程序,控制用戶賬戶,配置IE瀏覽器,還能關聯(lián)解碼組件,功能非常強大,autoruns 不僅可以對各啟動項目進行管理,還能直接修改注冊表文件。

【軟件功能】
AutoRuns是一款出色的啟動項目管理工具,首先我們來談一下它的作用:AutoRuns的作用就是檢查開機自動加載的所有程序,例如硬件驅動程序,windows核心啟動程序和應用程序。它比windows自帶的msconfig.exe還要強大,通過它我們還可以看到一些在msconfig里面無法查看到的病毒和木馬以及惡意插件程序,還能夠詳細的把啟動項目加載的所有程序列出來。比如logon、explorer還有IE上加載的dll跟其它組件。壓縮包內包含4個文件:autoruns.exe、autorunsc.exe、autoruns.chm、Eula.txt
AutoRuns.exe
“全部”--顧名思義,全部的開機自啟動項都在這個標簽下啦。另外,它也是雙擊autoruns.exe彈出窗口缺省定位的標簽,包括其他標簽的所有內容。
“登陸”--細心的朋友可以發(fā)現(xiàn),該標簽下HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run、HKCU\Software\Microsoft\Windows\CurrentVersion\Run這兩個注冊表子項的內容與系統(tǒng)配置實用程序“啟動”標簽下打勾的項目是完全一樣的,甚至“登陸”的圖標也和系統(tǒng)配置實用程序MSCONFIG.EXE的圖標完全相同,呵呵!當然,除了以上項目外,該標簽還包括HKLM\System\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\StartupPrograms、HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit、HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Shell這三個自啟動子項的內容,這些是用系統(tǒng)配置實用程序“啟動”標簽看不到的內容。
“資源管理器”:對應資源管理器在注冊表上的子項和值項。
“英特網(wǎng)瀏覽器”:對應的是IE所有瀏覽器幫助對象(BHO)、網(wǎng)絡URL地址搜索鉤子、各類IE工具條以及IE常用工具欄按鈕所對應的注冊表子項和注冊表值項值。
“計劃任務”:和“開始”--“程序”--“附件”--“系統(tǒng)信息”--“任務計劃”中的內容是完全一致的,一般為空。
“服務”:即HKLM\System\CurrentControlSet\Services對應的開機自啟動服務的項目。由于具備開機自啟動功能,而且依靠ROOTKIT技術可以隱蔽運行,所以是病毒(流氓軟件)最愛光臨的地方。
“驅動”:即HKLM\System\CurrentControlSet\Services對應的開機自啟動驅動程序的項目。同上,又一個病毒經(jīng)常光臨的樂園。
“啟動執(zhí)行”:在系統(tǒng)登陸前啟動的本地映像文件(即WINDOWS映像文件的名稱)及自啟動項的情況。形象地理解一下,就是貌似瑞星的系統(tǒng)登陸前掃描這樣的自啟動項。
“映像劫持”:在此標簽下的內容對應的應用程序,開機后即被系統(tǒng)強制劫持而不能運行(就是我們經(jīng)常說的IFEO,即系統(tǒng)自帶的應用程序映像劫持功能)。
“APPINIT”:初始化動態(tài)鏈接庫,其內容是開機時系統(tǒng)加載的必要的初始化動態(tài)鏈接庫文件。除了卡巴斯基等少數(shù)軟件需要通過添加DLL文件到此處實現(xiàn)從開機就接管系統(tǒng)底層的目的外,一般此項目應為空。
“KNOWNDLLS”:系統(tǒng)中已知的DLL文件。
“WINLOGON”:WINLOGON登陸項對應的自啟動注冊表子項及值項。
“WINSOCK提供商”:顯示已注冊的WINSOCK協(xié)議,包括WINSOCK服務商。由于目前只有很少的工具能夠移除該項目下的內容,惡意軟件經(jīng)常偽裝成WINSOCK服務商實現(xiàn)自我安裝。AUTORUNS可以卸載此項目下的內容,但不能禁用他們。
“打印監(jiān)視器”:顯示在PRINT SPOOLER服務中被加載的DLL文件。一些惡意軟件可能利用此服務項目實現(xiàn)開機自啟動。
“LSA提供商”:LSA的全稱為“Local Security Authority”——本地安全授權,Windows系統(tǒng)中一個相當重要的服務,所有安全認證相關的處理都要通過這個服務。它從Winlogon.exe中獲取用戶的賬號和密碼,然后經(jīng)過密鑰機制處理,并和存儲在賬號數(shù)據(jù)庫中的密鑰進行對比,如果對比的結果匹配,LSA就認為用戶的身份有效,允許用戶登錄計算機。如果對比的結果不匹配,LSA就認為用戶的身份無效。這時用戶就無法登錄計算機。

【軟件特色】
Autoruns包含有關任何啟動監(jiān)視程序的自動啟動位置的最全面信息,可為您顯示哪些程序被配置為在啟動或登錄系統(tǒng)期間運行,還會按 Windows 處理這些程序的順序顯示這些程序條目。這些程序包括啟動文件夾、Run、RunOnce 和其他注冊表項中的程序。經(jīng)配置后的 Autoruns 還可顯示其他位置,這些位置包括“資源管理器”外殼程序擴展、工具欄、瀏覽器幫助對象、Winlogon 通知、自動啟動服務等等。Autoruns 的功能遠比與 Windows Me 和 XP 綁定的 MSConfig 實用程序的功能更強大。Autoruns 的“隱藏已簽名的 Microsoft 項”選項可幫助您放大已添加到系統(tǒng)中的第三方自動啟動映像,并且還支持查看為系統(tǒng)中其他帳戶配置的自動啟動映像。下載包中還包含一個等效命令行 Autorunsc,它可以輸出 CSV 格式。

【軟件用法】
Autoruns 的“隱藏已簽名的 Microsoft 項”選項可幫助您放大已添加到系統(tǒng)中的第三方自動啟動映像,并且還支持查看為系統(tǒng)中其他帳戶配置的自動啟動映像。下載包中還包含一個等效命令行 Autorunsc,它可以輸出 CSV 格式。用法:autorunsc [-x] [[-a] | [-b] [-c] [-d] [-e] [-g] [-h] [-i] [-k] [-l] [-m] [-o] [-p] [-r] [-s] [-v] [-w] [[-z <systemroot> <userprofile>] | [user]]]
-a顯示所有條目。
-b引導執(zhí)行。
-c以 CSV 格式打印輸出。
-dAppinit DLL。
-e資源管理器加載項。
-g邊欄小工具(Vista和更高版本)。
-h映像劫持。
-iInternet Explorer 加載項。
-l登錄啟動(這是默認值)。
-m隱藏已簽名的 Microsoft 項。
-nWinsock 協(xié)議提供程序。
- p打印機監(jiān)視器驅動程序。
-rLSA 提供程序。
-s自動啟動服務和非禁用的驅動程序。
-t計劃執(zhí)行的任務。
-v驗證數(shù)字簽名。
-wWinlogon 條目。
-x以 XML格式打印輸出。
-z
指定脫機Windows系統(tǒng)掃描。
user為指定用戶帳戶轉儲自動運行程序。

【使用教程】
用Autoruns禁止開機自動的進程從本站下載解壓,并打開“Autoruns”。

點擊“Logon”

了解“Autoruns”右鍵菜單。如圖。

禁止程序自動啟動操作方法1
去掉程序前面的“√”然后“保存”退出。

禁止程序自動啟動操作方法2
選擇“services”選項卡。

選擇需要禁止啟動的服務項,去掉前面的“√”保存。退出

禁止程序自動啟動操作方法3
選擇需要禁止的程序,右鍵,點擊“jump to image”

刪除該程序!

查找注冊表
首先我們打開軟件,然后選擇所有項目,如果我們想要查找注冊表,那么需要在這里進行設置。

此時我們就會發(fā)現(xiàn),我們系統(tǒng)所有的進程。

接下來我們選擇自己想要查找注冊表的進程,然后右擊在彈出來的菜單中,我們選擇跳轉到注冊表。


此時我們就會跳轉到注冊表界面,是不是很簡單呢。

如果我們想要對注冊表進行增加或者是修改,那么我們右擊想要修改的注冊表,然后進行修改就可以了。


管理開機啟動項
從本站下載的壓縮包解壓之后,直接雙擊運行Autoruns.exe

這時看到Autoruns的主界面,“所有項目”下顯示的是所有開機運行的項目,我們沒有必要逐個分析調整,根據(jù)分類更好,先點擊“登陸”這個分類選項卡

登陸選項卡下面的就是登陸過程中加載的項目了,根據(jù)自己的需要優(yōu)化,把前面的勾取消即可

設置完“登陸”之后,跳轉到“計劃任務”這個選項卡,同樣地設置計劃任務。一般用戶設置好這兩項就可以了,其他項目不了解的情況下不建議過多地設置

【更新日志】
修復到處CSV和XML的一個BUG命令行版本新增導入hash驗證,并排除微軟和系統(tǒng)進程啟動項

































