一、Autoruns:
简介查看系统所有自启动的进程和驱动,包括注册表里面的,系统开始菜单里面的自启动项目和其他所有的一切自启动进程或者驱动相关。
此实用工具最全面了解任何启动监视器的自动启动位置,可显示在系统启动或登录期间以及启动各种内置 Windows 应用程序(如 Internet Explorer、资源管理器和媒体播放器)时要运行的程序。 这些程序和驱动程序包括启动文件夹、Run、RunOnce 和其他注册表项中的程序和驱动程序。 自动运行 报告资源管理器 shell 扩展、工具栏、浏览器帮助程序对象、Winlogon 通知、自动启动服务等。 自动运行 远不止其他自动启动实用工具。 自动运行"隐藏已签名 的 Microsoft 条目 "选项有助于放大已添加到系统的第三方自动启动映像,并支持查看为系统配置的其他帐户配置的自动启动映像。 下载包中还包括一个命令行等效项,它可以以 CSV 格式 Autorunsc 输出。 你可能会对自动启动的可执行文件数感到意外! 屏幕快照介绍:
只需 运行自动运行 ,它会显示当前配置的自动启动应用程序,以及可用于自动启动配置的注册表和文件系统位置的完整列表。 自动运行显示的自动启动位置包括登录条目、资源管理器加载项、Internet Explorer 加载项,包括浏览器帮助程序对象 (BHOS) 、Appinit DLL、映像劫持、启动执行映像、Winlogon 通知 DLL、Windows 服务和 Winsock 分层服务提供商、媒体编解码器等。 切换选项卡以查看不同类别中的自动启动。 若要查看配置为自动运行的可执行文件的属性,请选择它并使用" 属性"菜单项 或工具栏按钮。 如果[color=var(--theme-hyperlink)] 进程资源管理器正在运行,并且有一个活动进程正在执行所选可执行文件,则"条目"菜单中的"进程资源管理器"菜单项将打开执行所选图像的进程的进程属性对话框。 导航到显示的注册表或文件系统位置或自动启动项的配置,方法为选择该项,然后使用"跳转条目"菜单项或工具栏按钮,并导航到自动启动图像的位置。 若要禁用自动启动项,请取消选中其复选框。 若要删除自动启动配置条目,请使用" 删除" 菜单项或工具栏按钮。 "选项"菜单包括多个显示筛选选项,例如仅显示非 Windows 条目,以及从中启用签名验证和病毒总计哈希和文件提交的扫描选项对话框的访问权限。 在"用户"菜单中 选择 条目以查看不同用户帐户的自动启动图像。 有关显示选项和其他信息的详细信息,请参阅在线帮助。 Autorunsc命令行参数介绍:
Autorunsc 是 Autoruns 的命令行版本。 其用法语法为: 用法: - autorunsc [-a <*|bdeghiklmoprsw>] [-c|-ct] [-h] [-m] [-s] [-u] [-vt] [[-z ] |[user]]]
复制代码
参数 | 说明 | -a | 自动启动项选择: | * | 全部。 | b | 启动执行。 | d | Appinit DLL。 | e | 资源管理器加载项。 | g | 边栏 (Vista 和更高版本) | h | 映像劫持。 | i | Internet Explorer加载项。 | k | 已知 DLL。 | l | 登录启动 (这是默认) 。 | m | WMI 条目。 | n | Winsock 协议和网络提供程序。 | o | 编 解码 器。 | p | 打印机监视器 DLL。 | r | LSA 安全提供程序。 | s | 自动启动服务和未禁用的驱动程序。 | t | 计划任务。 | w | Winlogon 条目。 | -c | 以 CSV 方式打印输出。 | -ct | 以制表符分隔值打印输出。 | -h | 显示文件哈希。 | -m | 如果与 -v (一起使用,隐藏已签名条目的 Microsoft) 。 | -s | 验证数字签名。 | -t | 以规范化 UTC 格式显示时间戳 (YYYYMMDD-hhmmss) 。 | -u | 如果启用了 VirusTotal 检查,则显示 VirusTotal 未知或检测非零的文件,否则只显示未签名的文件。 | -x | 以 XML 格式打印输出。 | -v[rs] | 根据 [color=var(--theme-hyperlink)]文件哈希查询 VirusTotal 中的恶意软件。 添加"r"以打开检测非零的文件的报表。 如果指定了"s"选项,则报告为以前未扫描的文件将上传到 VirusTotal。 请注意,扫描结果可能 5 分钟或 5 分钟以上不可用。 | -vt | 在使用 VirusTotal 功能之前,必须接受 VirusTotal [color=var(--theme-hyperlink)]服务条款。 如果尚未接受条款,并且省略此选项,系统会以交互方式提示你。 | -z | 指定要扫描Windows的脱机系统。 | user | 指定要显示其自动运行项的用户帐户的名称。 指定"*"以扫描所有用户配置文件。 |
下载:
|