Autoruns Forensics
forensicsDéfinition
Autoruns est l'outil Sysinternals (Microsoft) le plus complet pour l'analyse des mécanismes de démarrage automatique (auto-start extensibility points, ASEPs) sur Windows. Il énumère exhaustivement tous les emplacements où des programmes peuvent être configurés pour s'exécuter automatiquement, et constitue un outil de référence incontournable pour la détection de malwares et de persistances dans les investigations DFIR. Autoruns couvre plus de 30 catégories d'emplacements de démarrage automatique : les clés Run/RunOnce/RunOnceEx du registre (HKLM et HKCU), les services Windows, les pilotes, les tâches planifiées, les extensions d'interface (shell extensions, browser helper objects, toolbar), les hooks d'entrée et d'impression, les Winlogon notifications, les LSA providers, les KnownDLLs, les Winsock LSP providers, les DLL hijacking via AppInit_DLLs, les filtres de démarrage (boot execute), et bien d'autres. La fonctionnalité de vérification des signatures numériques est particulièrement précieuse : Autoruns peut automatiquement vérifier la signature de chaque exécutable listéet mettre en surbrillance ceux non signés, signés de manière invalide, ou non vérifiés (case "Verify Code Signatures" dans Options). Cette fonctionnalité réduit considérablement le bruit en permettant de se concentrer sur les entrées suspectes. VirusTotal Integration permet d'envoyer automatiquement le hash de chaque entrée à VirusTotal et d'afficher le résultat directement dans l'interface, offrant une qualification rapide des exécutables inconnus. La fonction "Compare" permet de comparer deux snapshots Autoruns (avant/après incident ou avant/après nettoyage) pour identifier précisément les changements. Pour les investigations forensiques offline, Autoruns peut analyser des images disques montées ou des copies des hives de registre, permettant l'analyse sans démarrer le système suspect. Autorunsc.exe (version ligne de commande) permet l'intégration dans des scripts de collecte automatisée et l'export en CSV ou XML.
Fonctionnement
Autoruns parse plus de 30 types d'ASEPs (Auto-Start Extensibility Points) en interrogeant le registre, les dossiers système, les tâches planifiées et les services. Chaque entrée inclut : nom, éditeur, chemin, hash, date, description. Le filtre "Hide Microsoft Entries" et "Hide Windows Entries" réduit le bruit pour se concentrer sur le tiers-parti.
Application DFIR
Premier outil à lancer lors d'une investigation de persistance malveillante. Procédure : 1) Activer "Scan Options > Check VirusTotal.com", 2) Activer "Hide Signed Microsoft Entries", 3) Activer "Verify Code Signatures", 4) Examiner les entrées en surbrillance jaune (non vérifiées) ou rouge (malveillantes selon VT). Sauvegarder en .arn pour comparaison future.
Outils
Autoruns (GUI, Sysinternals/Microsoft), Autorunsc.exe (ligne de commande, scriptable), Autoruns pour Malware Hunting (SANS cours FOR610). Alternative : Regshot (comparaison registre avant/après), PowerShell autoruns scripts. Intégration SIEM : exporter CSV et parser dans Elastic/Splunk pour détection automatisée.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h