Autoruns analysis
autoruns.exe -a * -c
Lista tudo que é executado na inicialização do Windows (Run keys, serviços, tarefas, DLLs) em CSV para detectar persistência.
Execute quando quiser o inventário de persistência de um host: o Autoruns percorre todos os pontos de inicialização automática — Run keys de HKCU/HKLM, pastas de inicialização, serviços, tarefas agendadas, drivers, DLLs de inicialização, Winlogon — e os lista com a assinatura do binário. A saída CSV (-c) é a que se processa: você filtra por 'Not signed' e por caminhos de usuário, e o que sobra é a persistência suspeita. É a ferramenta de referência do IR para responder 'o que sobrevive à reinicialização neste host?'.
Não use em hosts sem filtro: a lista completa do Autoruns em um sistema com software instalado tem centenas de entradas e a maioria é legítima (assinada). O valor está no filtro (não assinado, caminhos de usuário, entradas ocultas com -h) — executar e olhar tudo é perder tempo. Também não detecta persistência que não está nos pontos de inicialização (assinaturas WMI, COM hijacking com GUIDs estranhos aparecem, mas persistência em memória ou via tarefas agendadas de outro usuário requer outras visões). Em hosts com muito software, use a opção de ocultar entradas da Microsoft (-hide Microsoft) para reduzir ruído.