Autoruns analysis
autoruns.exe -a * -c
Lista todo lo que se ejecuta al arrancar en Windows (Run keys, servicios, tareas, DLLs) en CSV para detectar persistencia.
Ejecútalo cuando quieras el inventario de persistencia de un host: Autoruns recorre todos los puntos de arranque automático — Run keys de HKCU/HKLM, carpetas de inicio, servicios, tareas programadas, drivers, DLLs de arranque, Winlogon — y los lista con la firma del binario. La salida CSV (-c) es la que se procesa: filtras por 'Not signed' y por rutas de usuario, y lo que queda es la persistencia sospechosa. Es la herramienta de referencia del IR para responder a '¿qué sobrevive al reinicio en este host?'.
No la uses en hosts sin filtrar: la lista completa de Autoruns en un sistema con software instalado tiene cientos de entradas y la mayoría son legítimas (firmadas). El valor está en el filtro (sin firmar, rutas de usuario, entradas ocultas con -h) — ejecutarla y mirar todo es perder el tiempo. Tampoco detecta la persistencia que no está en los puntos de arranque (WMI subscriptions, COM hijacking con GUIDs raros aparecen, pero la persistencia en memoria o vía scheduled tasks de otro usuario requiere otras vistas). En hosts con mucho software, usa la opción de esconder entradas de Microsoft (-hide Microsoft) para reducir ruido.