Autoruns Sysinternals: gestire avvio

Autoruns è uno degli strumenti più potenti della Sysinternals Suite Microsoft: mostra letteralmente tutto ciò che si avvia automaticamente in Windows. Va molto oltre la scheda Avvio del Task Manager (che mostra solo 5-10 entry, principalmente dal registry Run e cartella Startup): scansiona oltre 50 punti di auto-start di Windows tra cui registry run key multipli, services, scheduled tasks, drivers, codec, shell extensions, browser helper objects, COM objects, WMI subscriptions e altro. Strumento essenziale per analisi malware (i virus persistenti devono auto-eseguirsi al boot per sopravvivere a reboot, e Autoruns elenca tutti i punti dove possono nascondersi) e ottimizzazione boot Windows.

Cosa mostra Autoruns

Autoruns scansiona sistematicamente oltre 50 categorie di auto-start Windows. Le principali: Logon (programmi all'avvio utente: registry Run, RunOnce, Winlogon, cartella Startup), Services (servizi Windows con startup type Automatic), Scheduled Tasks (task pianificati con trigger "at logon" o "at startup"), Drivers (driver kernel mode caricati al boot), Codecs (audio/video codec registrati che si caricano), Boot Execute (programmi eseguiti durante boot di Windows, raro), Image Hijacks (debugger DLL hijacking - tecnica usata da malware).

AppInit DLLs (DLL caricate in ogni processo userland - molto usato da malware, sconsigliato Microsoft), KnownDLLs (DLL pre-caricate dal loader Windows), Winlogon (componenti caricati durante logon), Winsock Providers (network stack hook), Print Monitors, LSA Providers (autenticazione), Network Providers, WMI (Windows Management Instrumentation subscriptions - tecnica di persistenza malware moderna), Sidebar Gadgets, Office add-ins. Praticamente ogni meccanismo Windows di esecuzione automatica è elencato.

Analisi malware con Autoruns

Autoruns è uno dei primi tool nell'analisi malware da decenni. Virus persistenti devono auto-eseguirsi al boot per sopravvivere a reboot. Autoruns elenca tutti i punti dove possono nascondersi. Filtri essenziali per ridurre rumore: "Options > Filter Options" > Hide Microsoft Entries (nasconde tutto firmato Microsoft, riducendo da migliaia a centinaia di entry), Hide Verified entries (nasconde tutto Authenticode signed da CA fidate, lasciando visibili solo software non firmato o sconosciuto).

Click destro su entry sospetta: "Search Online" apre Google con stringa di ricerca del file/percorso (utile per identificare velocemente se è componente legittimo noto o sconosciuto), "Verify Image" controlla firma digitale, "Properties" mostra metadata del file. Tipico workflow malware hunter: applica filtri, esamina entry restanti (poche dozzine), focus su entry da percorsi atipici (\Users\Public\, \Temp\, \AppData\Local\Temp), file con nomi random o caratteri scrambled, file non firmati con percorsi sospetti.

Integrazione VirusTotal

Come Process Explorer, Autoruns può controllare gli hash dei file su VirusTotal automaticamente. Options > Scan Options > Check VirusTotal.com (richiede acceptance termini). Aggiunge colonna "VirusTotal" con numero detection (es. 5/70 = 5 antivirus su 70 lo segnalano come dannoso). File con detection elevate sono fortemente sospetti.

File con 0 detection non sono necessariamente puliti: malware nuovo o targeted può essere 0/70 perché nessun'AV vendor lo conosce ancora. Ma è un'altro indicatore. Combinato con "Hide Microsoft + Hide Verified" + "VirusTotal detection > 0" filtra dramaticamente l'attenzione su candidate sospetti. Riduce ore di analisi a minuti. Per CSIRT e SOC analyst è strumento di triage rapido essenziale.

Disabilitare vs eliminare

Click destro su voce in Autoruns > Disable: deseleziona la voce (toglie spunta dalla colonna Enabled) ma mantiene la entry nel registry/filesystem per riattivazione futura. La voce non viene eseguita al prossimo boot. Operazione reversibile in qualsiasi momento (Re-enable click).

Click destro > Delete: rimuove definitivamente la entry dal punto di auto-start (cancella la chiave registry o la voce scheduled task). Il file fisico del programma rimane sul disco - solo l'auto-start è rimosso. Operazione non reversibile da Autoruns (potresti dover ricreare manualmente la entry).

Best practice raccomandata: disabilita prima sempre, verifica che il sistema funzioni correttamente per qualche giorno di uso normale, poi delete solo se confermato non necessario. Crea sempre un punto di ripristino sistema prima di modifiche significative (Start > Create restore point), in modo da poter tornare indietro se qualcosa rompe lo stato Windows. Soprattutto se non sei sicuro di cosa stai disattivando.

Ottimizzazione boot Windows

Workflow per velocizzare boot Windows con Autoruns: avvia Autoruns, filtra per tab Logon e Scheduled Tasks (categorie più impattanti su boot tempo). Disabilita app che si avviano automaticamente ma non sono essenziali. Candidati tipici per disabilitazione:

Adobe Updater (controlla update Adobe ogni boot, raramente serve), Acrobat Reader background updater, Skype/Teams se non usato quotidianamente, Spotify Web Helper, OneDrive (se non usi sync), Vendor utilities OEM (Dell SupportAssist, HP Helper, Lenovo Vantage - molto bloatware da OEM), Java Auto Updater, NVIDIA/AMD utility se non gaming serio, vari tray icon di software che potresti aprire manualmente quando serve.

Lascia attivi sempre: antivirus (Windows Defender o vendor scelto), password manager autocompletion service (Bitwarden, 1Password agent), software di backup pianificato, driver hardware critici (audio, video, network). Risultato tipico: boot tempo ridotto del 30-50% (da 60s a 30-40s), consumo RAM idle ridotto del 20-30%, sistema più reattivo da appena loggato.

Confronto con Task Manager

Task Manager > Startup tab di Windows 10/11 mostra una vista semplificata di entry startup utente: programmi avviati dal Registry Run/RunOnce della current user e dalla cartella Startup utente. Indica "Startup impact" (Low/Medium/High) basato su analisi Windows del tempo CPU usato durante avvio. È sufficiente per ottimizzazione utente casual: utenti che vogliono solo "velocizzare PC".

Autoruns mostra tutto, anche cose che Task Manager non vede (servizi, driver, scheduled task, WMI, COM object, ecc.). Per power user, sysadmin, malware analyst è incomparabile. Approccio raccomandato: utente normale parte da Task Manager > Startup per primo round di pulizia (basta per quotidiano). Power user va in Autoruns per pulizia profonda e analisi forense.

Tips e best practice

Esegui Autoruns come amministratore: per vedere entry di altri utenti e di Windows system (Run as administrator). Default mostra solo entry utente corrente. Save baseline: dopo aver configurato sistema pulito, File > Save permette di salvare snapshot .arn dell'inventario auto-start corrente. Mesi dopo, Compare con baseline rivela nuove entry aggiunte (potenziali installazioni indesiderate o malware).

Per server e VM: applica gli stessi principi - servizi spesso accumulano "junk" da software installato per test e mai rimosso bene. Autoruns su server Windows aiuta a mantenere baseline pulito. Combinato con Sysmon (logging eventi) e SIEM per detection malware avanzata in ambiente enterprise. Autoruns è gratis, portable, parte di Sysinternals Suite Microsoft - tienilo sempre disponibile nel toolkit del tecnico IT.

Hai bisogno di aiuto?

Se vuoi consulenza software dal team di G Tech Group, scrivici tramite il modulo di contatto.

Hai trovato utile quest'articolo?

  • Guida Completa a Vlc Media Player

    Guida Completa a VLC Media Player Introduzione VLC Media Player è un lettore multimediale gratuito e...
  • Guida Completa a Pidgin

    Guida Completa a Pidgin Introduzione Pidgin è un client di messaggistica istantanea che ti permette ...
  • Guida Completa a Discord

    Guida Completa a Discord Discord è una piattaforma di comunicazione progettata per creare comunità o...
  • Guida Completa a Zoom

    Guida Completa a Zoom Zoom è un'applicazione di videoconferenza che consente di effettuare riunioni ...
  • Che cosa è GIMP?

    Che cosa è GIMP? GIMP, che sta per GNU Image Manipulation Program, è un software di manipolazione di...