Comment détecter les logiciels malveillants avec Sysinternals Autoruns sous Windows

Dernière mise à jour: 12/12/2025
Auteur: Isaac
  • Comprendre ce qu'est Sysinternals Autoruns, ce qu'il analyse et pourquoi il offre la vue la plus complète de Botte de Fenêtres.
  • Apprenez à utiliser Autoruns et Autorunsc pour vérifier les emplacements de démarrage, filtrer les entrées suspectes et vous fier à VirusTotal.
  • Utilisez Autoruns en complément des autres outils Sysinternals pour l'analyse forensique, la détection de la persistance et l'examen des processus malveillants.
  • Découvrez les meilleures pratiques en matière de téléchargement sécurisé, de vérification des signatures et de gestion des faux positifs lors de l'utilisation d'Autoruns.

Outil Sysinternals Autoruns pour la détection de logiciels malveillants

Sysinternals Autoruns est devenu un outil indispensable pour quiconque souhaite savoir ce qui se charge au démarrage de son système Windows, que ce soit par curiosité, pour optimiser les performances ou pour traquer les logiciels malveillants qui s'y infiltrent sans autorisation. Il ne s'agit pas d'un simple « nettoyeur magique », mais d'un puissant utilitaire d'analyse forensique qui révèle tous les recoins où un programme pourrait s'installer pour s'exécuter automatiquement.

Si vous êtes préoccupé par des processus inhabituels, des tâches planifiées suspectes ou des fichiers binaires non signés qui se lancent automatiquement, Autoruns et sa version en ligne de commande , Autorunsc, vous permettent d'analyser tous les emplacements de démarrage connus, d'utiliser VirusTotal pour vérifier les hachages et de distinguer avec précision les logiciels légitimes des logiciels potentiellement malveillants, y compris les logiciels malveillants sans fichier . Le tout est offert dans un outil Microsoft Sysinternals officiel, léger et portable, conçu aussi bien pour les professionnels que pour les utilisateurs avancés.

Qu'est-ce que Sysinternals Autoruns et pourquoi est-il essentiel pour détecter les logiciels malveillants ?

Autoruns est un utilitaire créé à l'origine par Mark Russinovich et Bryce Cogswell qui offre l'inventaire le plus complet des emplacements de démarrage sous Windows. Contrairement aux onglets « Démarrage » classiques du Gestionnaire des tâches ou aux outils de gestion de démarrage de base, Autoruns inspecte un grand nombre de points de persistance utilisés aussi bien par les logiciels légitimes que par les logiciels malveillants.

Cet outil répertorie les programmes, services, pilotes et extensions qui se lancent au démarrage du système ou à l'ouverture de session, ainsi que ceux qui s'activent lors de l'ouverture de composants intégrés tels que l'Explorateur Windows, Internet Explorer ou certains lecteurs multimédias. Il inclut les chemins d'accès courants et les plus obscurs où les logiciels malveillants se dissimulent souvent.

Autoruns peut analyser plusieurs emplacements, notamment les dossiers de démarrage, les clés de registre Run et RunOnce (pour tous les utilisateurs et par utilisateur), de nombreuses clés de persistance supplémentaires, ainsi que des éléments moins évidents : extensions de l’interface Explorer, barres d’outils, objets d’assistance de navigateur (BHO), DLL AppInit , détournements d’images, images de démarrage, DLL de notification Winlogon, services de démarrage automatique, fournisseurs de services en couches Winsock (LSP), codecs multimédias, entrées WMI, et bien plus encore.

En pratique, cela signifie qu'Autoruns va bien au-delà d'un simple gestionnaire de démarrage , offrant une analyse forensique complète de tous les mécanismes de persistance configurés sur le système. Il est idéal pour diagnostiquer les problèmes liés au démarrage malveillant ou pour réaliser des audits réguliers des systèmes d'entreprise.

En plus de l'interface graphique, le package de téléchargement inclut Autorunsc , la version en ligne de commande qui vous permet d'exporter les mêmes données aux formats texte, CSV, XML ou tabulaire, facilitant ainsi le travail automatisé, les rapports et l'intégration dans des scripts d'analyse ou de réponse aux incidents.

Interface Autoruns affichant les entrées de démarrage

Téléchargement sécurisé d'Autoruns et préoccupations liées aux faux positifs

Autoruns est un outil officiel de Microsoft Sysinternals . Pour l'obtenir sans problème, téléchargez-le uniquement depuis le site web officiel de Microsoft ou celui de Sysinternals. Le téléchargement se présente sous la forme d'un petit fichier ZIP d'environ 2,8 à 3 Mo, contenant les versions 32 bits et 64 bits, ainsi qu'Autorunsc.

  Différences entre « Program Files » et « Program Files (x86) » sous Windows

Il est relativement fréquent d'observer des faux positifs occasionnels sur des services comme VirusTotal lors de l'analyse de fichiers ZIP téléchargés depuis le site officiel. Par exemple, il est arrivé qu'un seul moteur antivirus, tel que Zillya, l'identifie comme un cheval de Troie de type « Trojan.Rozena.Win32 », tandis que plus de 70 autres moteurs le considèrent comme sain. Étant donné qu'il s'agit d'un outil bien connu et largement utilisé dans les environnements professionnels, ces résultats isolés sont généralement classés comme des faux positifs.

Pour déterminer si un fichier est sûr à exécuter , il est important de vérifier que le téléchargement provient bien de l'URL officielle de Microsoft Sysinternals, de valider la signature numérique de l'exécutable et, si nécessaire, de consulter les empreintes numériques sur VirusTotal. Si un seul outil d'analyse signale un fichier comme malveillant alors que des dizaines le considèrent comme sûr, surtout s'il s'agit d'un utilitaire Microsoft bien connu, cela indique clairement une erreur de détection.

En matière de sécurité, Autoruns est largement utilisé par les administrateurs, les analystes judiciaires et les professionnels de la cybersécurité précisément parce qu'il permet de détecter les logiciels malveillants, et non de les introduire. L'essentiel est de le télécharger depuis une source légitime et non depuis des plateformes tierces douteuses.

Principales fonctionnalités d'Autoruns axées sur la détection des logiciels malveillants

La fenêtre principale d'Autoruns est organisée en onglets par catégorie (Tout, Ouverture de session, Services, Tâches planifiées, Pilotes , Internet Explorer, etc.), ce qui vous permet d'identifier rapidement le type de démarrage que vous souhaitez examiner. L'onglet « Tout » offre une vue d'ensemble, affichant toutes les entrées trouvées dans les dossiers de démarrage, les raccourcis, les clés de registre et autres éléments de démarrage automatique.

Chaque entrée est accompagnée d'informations clés telles que le nom de l'élément, le chemin complet vers l'exécutable ou la DLL, l'éditeur (signature numérique), l'emplacement dans le registre ou le système de fichiers, et l'état (activé ou désactivé). Cette transparence totale est très utile pour localiser à la fois les programmes indésirables qui ralentissent le démarrage et les fichiers binaires suspects susceptibles d'être des logiciels malveillants.

Activer ou désactiver des fonctionnalités est aussi simple que de cocher ou décocher la case correspondante. Décocher une option empêche son exécution automatique au démarrage de Windows ; la cocher la réactive. Ce mécanisme réversible permet de tester en toute sécurité : si la désactivation d'une fonctionnalité entraîne un dysfonctionnement, il suffit de la réactiver.

Pour supprimer définitivement une entrée de démarrage (par exemple, celle d'un logiciel malveillant confirmé), sélectionnez-la et appuyez sur la touche Suppr ou utilisez le bouton « Supprimer » de la barre d'outils. Cette action supprime la référence à son emplacement (par exemple, la clé d'exécution correspondante) et, si le fichier binaire malveillant n'est pas correctement protégé, peut empêcher son exécution ultérieure.

L'une des fonctionnalités les plus utiles pour la recherche de logiciels malveillants est l'option « Masquer les entrées Microsoft » , qui filtre toutes les entrées signées par Microsoft et n'affiche que les logiciels tiers. Activer cette option réduit considérablement le nombre de résultats et facilite grandement la localisation des éléments suspects que vous ne vous souvenez pas avoir installés ou qui proviennent d'éditeurs inconnus ou non signés.

  Windows 12 retardé par Microsoft... pas de successeur à Windows 11 pour l'instant

Autoruns filtre les entrées tierces

Comment télécharger, préparer et démarrer correctement Autoruns

Configurer Autoruns est très simple et ne nécessite pas d'installation traditionnelle . Après avoir téléchargé le fichier ZIP depuis le site officiel, enregistrez-le simplement dans un dossier de votre choix (par exemple, Téléchargements ) et extrayez son contenu à l'aide de l'outil de décompression intégré à Windows ou d'un programme similaire.

Après avoir extrait le fichier ZIP, vous trouverez plusieurs exécutables , notamment Autoruns.exe (32 bits), Autoruns64.exe (64 bits) et Autorunsc.exe pour la partie en ligne de commande. Sur les systèmes 64 bits modernes, il est courant d'utiliser Autoruns64.exe pour obtenir une vue d'ensemble complète de tous les éléments du système.

Autoruns est une application entièrement portable : elle ne crée aucun composant persistant ni n'installe de service ; elle s'exécute simplement depuis le dossier où vous l'avez extraite. Vous pouvez l'emporter sur une clé USB et l'utiliser sur différents ordinateurs pour effectuer des analyses ponctuelles sans laisser de trace, hormis les modifications apportées aux paramètres de démarrage.

Au démarrage d'Autoruns, Windows peut afficher un message du Contrôle de compte d'utilisateur (UAC) demandant des autorisations d'administrateur. Il est conseillé d'accorder ces autorisations, car de nombreux emplacements persistants (notamment les services et les clés système) ne peuvent être consultés et modifiés qu'avec des privilèges élevés. Si vous exécutez Autoruns sans ces autorisations, votre visibilité sera limitée.

Une fois l'interface ouverte, Autoruns analysera automatiquement le système et remplira les onglets avec les entrées détectées en quelques secondes. Aucune installation ni configuration initiale complexe n'est requise : vous pouvez commencer à examiner les éléments immédiatement.

Analyse du démarrage de Windows avec Autoruns

Utilisation pratique d'Autoruns pour localiser et analyser les logiciels malveillants

Pour rechercher la présence éventuelle de logiciels malveillants, la première étape consiste à examiner les onglets principaux . L'onglet « Ouverture de session » affiche les programmes qui se lancent à l'ouverture de session ; « Services » présente les services et pilotes configurés pour démarrer avec le système ; « Tâches planifiées » liste les tâches planifiées, un mécanisme très courant de persistance malveillante ; « Pilotes » détaille les pilotes installés ; et d'autres onglets tels que « Explorateur » ou « Internet Explorer » révèlent les extensions qui se chargent sur ces composants.

Une bonne stratégie initiale consiste à activer l'option « Masquer les entrées Microsoft » et, si possible, à n'afficher que les éléments non signés . Ces options se trouvent dans le menu Options, où vous pouvez également activer la vérification de la signature numérique et l'intégration de VirusTotal. En limitant l'affichage aux logiciels tiers, vous pouvez révéler des fichiers binaires d'origine douteuse qui resteraient autrement enfouis parmi des dizaines de composants Windows légitimes.

Si vous détectez une entrée suspecte, vous pouvez l'examiner en détail directement depuis Autoruns . Sélectionnez la ligne concernée et utilisez le menu « Propriétés » ou le bouton de la barre d'outils pour afficher les détails du fichier : chemin d'accès, version, éditeur, taille, dates, etc. Si Process Explorer et VirusTotal sont ouverts, Autoruns peut même s'y connecter pour afficher les propriétés du processus en cours d'exécution qui utilise ce fichier binaire.

Une autre fonctionnalité extrêmement utile est le menu « Accéder à l'entrée » , qui vous dirige directement vers la clé de registre ou le dossier où la persistance de l'élément sélectionné est définie. Vous pouvez ainsi constater par vous-même la clé créée par le logiciel malveillant ou le chemin exact où le fichier binaire a été placé, ce qui vous permet d'agir avec plus de précision et en coordination avec d'autres outils (par exemple, supprimer les fichiers suspects lors d'une session hors ligne).

  Comment profiter à nouveau de Windows XP depuis votre navigateur avec Win32.run

L'intégration avec VirusTotal ajoute une couche de vérification supplémentaire . Dans les options d'analyse, vous pouvez configurer Autoruns pour qu'il envoie les empreintes numériques des fichiers listés au service VirusTotal, affichant le résultat (nombre de moteurs antivirus signalant le fichier comme malveillant) dans une colonne supplémentaire. Vous pouvez également demander l'envoi de fichiers non analysés précédemment ; veuillez noter que les résultats peuvent prendre quelques minutes avant d'être disponibles.

Utilisation de VirusTotal depuis Autoruns

Autorunsc : Analyse de la persistance en ligne de commande

Autorunsc est la version console d'Autoruns , conçue pour les utilisateurs avancés, le scripting, l'automatisation des serveurs et la génération de rapports. Elle offre les mêmes fonctionnalités d'énumération des entrées de démarrage, mais au format texte, avec la possibilité de filtrer par catégories, d'exporter les résultats et d'exécuter des vérifications supplémentaires.

La syntaxe de base d'Autorunsc permet de sélectionner les types d'entrées de démarrage automatique à lister à l'aide du paramètre `-a`, suivi d'une série de lettres représentant différentes catégories. Par exemple : `b` pour les images de démarrage, `d` pour les DLL d'initialisation d'application, `e` pour les modules externes de l'Explorateur Windows, `h` pour les images détournées, `i` pour les modules externes d'Internet Explorer, `l` pour les connexions, `m` pour les entrées WMI, `n` pour les protocoles Winsock et les fournisseurs de réseau, `o` pour les codecs, `p` pour les moniteurs d'imprimante, `r` pour les fournisseurs de sécurité LSA, `s` pour les services et pilotes de démarrage automatique, `t` pour les tâches planifiées ou les entrées Winlogon, etc. L'astérisque (*) indique que vous souhaitez inclure toutes les catégories.

Grâce aux options de modification du format de sortie, vous pouvez l'adapter à vos besoins : l'option `-c` génère un fichier CSV, l'option `-ct` utilise des tabulations, l'option `-x` produit un fichier XML et l'option `-t` ajoute des horodatages normalisés au format AAAA-MM-JJ-hhmmss (UTC). Ces options sont très utiles pour alimenter les systèmes de corrélation, les tableurs ou les outils SIEM.

Concernant la vérification de sécurité, Autorunsc prend en charge des paramètres pour la vérification des signatures numériques et VirusTotal . L'option `-s` valide les signatures, `-m` masque les entrées signées par Microsoft (fonctionnement similaire au filtrage de l'interface graphique), `-h` affiche les hachages de fichiers et `-v` (avec ses variantes `-vr` ou `-vs`) interroge VirusTotal à l'aide du hachage pour déterminer s'il s'agit d'un logiciel malveillant. Avec `-u`, vous pouvez vous concentrer sur les fichiers inconnus ou ceux présentant des détections non nulles, ou simplement afficher les binaires non signés si vous n'utilisez pas VirusTotal.

Avant d'utiliser l'intégration VirusTotal en ligne de commande , vous devez accepter les conditions d'utilisation avec le paramètre `-vt`. Si vous ne le faites pas, une invite interactive s'affichera lors de la première utilisation. Vous pouvez également spécifier un système Windows hors ligne à analyser (par exemple, une installation montée depuis une autre partition) avec `-z`, ou spécifier un utilisateur particulier ou `*` pour analyser tous les profils, ce qui est très utile dans les environnements d'entreprise avec plusieurs utilisateurs par machine.

Comment détecter les processus malveillants avec Process Explorer
Article connexe:
Comment détecter les processus malveillants avec Process Explorer et VirusTotal