Autoruns:把机器上所有自启动项一次性摊开
- 分类
- 系统与工程机
- 平台
- Windows
- 许可证
- 免费闭源
- 许可证说明
- 官方 Sysinternals 软件许可条款:可在任意数量设备上安装使用,未限制商业环境使用;但明确禁止"转让软件或本协议给第三方"、"为他人发布软件供其复制",集成商不能把安装包直接打进交付物给甲方,应引导甲方自行去官方下载;官方原文另写明该工具本身不采集任何数据,只有勾选联网核验的可选功能才会外发信息,详见正文。
- 是否开源
- 闭源
- 收费模式
- 免费
- 适用工序
- 系统集成与交付、运维与商业
它到底解决什么
Autoruns 是微软 Sysinternals 出品的一款 Windows 自启动项审查工具。官方原文的定性很直接:它是同类工具里对"自启动位置"了解最全的一个,把系统开机、登录,以及启动 IE、资源管理器、媒体播放器这类内置程序时会被自动拉起的所有程序和驱动,一次性摊开给你看——包括启动文件夹、注册表里的 Run、RunOnce 等键,也包括资源管理器外壳扩展、工具栏、浏览器辅助对象、Winlogon 通知、自启动服务等一长串更深的位置。官方原话说得挺实在:你大概率会惊讶于这台机器上到底有多少东西是自己悄悄启动的。
平时用 Windows 自带的任务管理器"启动应用"标签页,看到的其实只是自启动这件事里比较靠前台的一小部分。Autoruns 覆盖的范围要深得多,这也是它在展厅工程里真正有用的地方:它不是帮你"多找到几个开机项",而是帮你确认这台机器上到底还有哪些你不知道的东西会在开机时冒出来。
展厅哪道工序会用到它
第一个场景,也是最该固化成标准动作的一个:工程机交付前的自启检查。 播控软件、中控软件的自启项配没配对、有没有被禁用,这是必须核对的一项;同时更容易被忽略的是反过来的检查——这台机器出厂自带、装机时顺手装上的驱动程序附带的更新提示、某个硬件厂商的常驻小工具,是不是也混进了开机队列。开馆时甲方看到的不该是一堆弹窗压在展项画面上面,这道检查就是防这个的。
第二个场景,排查"明明关了它还是会起来"这类怪现象。 系统设置里的启动项列表关掉了,重启后那个软件还是自己冒出来——这种情况现场很容易卡壳,原因往往是这个自启动作根本不是通过系统设置里那几个常见位置实现的,而是藏在注册表更深的地方,或者干脆是通过 Windows 自带的"计划任务"功能实现的,普通的启动项管理界面压根看不到它,第五节会详细讲这条。
第三个场景,交付后多年运维时的年度体检。 工程机一旦交付进了机柜,往往一跑就是好几年,中间可能经历过几次驱动更新、几次现场同事临时装的小工具。装机那天留下的一个不起眼的推广程序,当时没造成任何问题,几年后某次开馆突然弹出一个更新提示框盖住了展项——这类"埋了很久的雷",靠回忆是排不出来的,得靠工具把当前这台机器上实际配置的自启清单重新摊开看一遍。
怎么获取,该下哪个包
官方唯一渠道是微软 Sysinternals 官网的这个下载页(本页 frontmatter 里的 homepage 就是它),压缩包里同时打包了两个东西:图形界面的 Autoruns 和命令行版本 Autorunsc,两者共享同一套扫描能力,命令行版能把结果导出成 CSV,适合存档或者写进交付文档里当附件。整个包解压即用,不需要安装。
授权这块有一处集成商很容易踩的坑,值得展开说:官方许可条款写得很明确,这套软件可以在任意数量的设备上安装使用,条款里没有限制商业环境使用,所以工程机上装、给客户项目用,本身没有问题。但条款同时明确禁止两件事——"把软件或本协议转让给任何第三方",以及"为他人发布软件供其复制"。落到实际操作上:集成商不应该把这个安装包塞进交付物里连着播控软件一起打给甲方,这类行为够得上条款里禁止的"转让给第三方";正确做法是让甲方需要用的时候自己去官方页面下载,或者仅仅是你在自己的工程机、维护笔记本上装来用,不随交付物分发出去。
另外官方原文也明确写了一条对展厅这类合规敏感场景有用的信息:这套工具本身不采集任何数据。唯一的例外是一项可选的联网核验功能(后面会提到),只有主动打开时才会把文件信息发到第三方核验服务,默认关闭状态下不联网、不外发任何东西。
最短可用路径
- 双击运行 Autoruns(图形界面版),首次运行会弹出许可条款确认,同意后开始自动扫描,稍等片刻扫描完成。
- 界面顶部是一排分类标签页——登录项、计划任务、服务、资源管理器加载项、编解码器等等,逐一切换看一遍,不用死记每个标签页具体管什么,重点是知道"自启藏的地方比想象中多得多"。
- 打开菜单里的"隐藏已签名的微软项"这个显示选项,列表会一下子清爽很多——系统自带的正规项目大部分会被过滤掉,剩下的基本就是第三方加进来的东西,这一步能大幅缩小要逐条看的范围。
- 对拿不准的条目,选中后用"跳转到该项",直接定位到它在注册表或磁盘上的具体位置,看看它到底是谁、装在哪。
- 判断该关的,先取消勾选(禁用),不要直接删除——这一条留到下一节详细展开,是全篇最该记住的操作原则。
展厅工程里真正要弄明白的那几件事
这一节是全篇重点。逐条机制不用死记,下面这几条判断,交付检查和现场排故都用得上。
怎么判断一项该不该关,给方法不给清单
每台工程机装的软件、驱动组合都不一样,没法给一份"关掉这几项就对了"的通用清单——那样反而不负责任。靠谱的判断方法是三条一起看:
- 看发布者(Publisher)。 打开"隐藏已签名的微软项"之后,剩下的大多是第三方。这里面又能大致分两类:一类是你认识的、跟这台机器功能相关的厂商(显卡厂商、触摸屏厂商、拼接控制器厂商),大概率是设备正常工作需要的常驻程序,不能随手关;另一类是完全不认识、或者是某个免费软件顺带装进来的推广插件、更新提示程序,这类通常可以关。
- 看路径。 条目指向的程序装在 Program Files 这类正规安装目录下,相对更可信;如果指向的是临时目录、用户 AppData 深处一个陌生的文件夹名,是被顺带塞进来的可能性更高,值得多留个心眼。
- 看是不是硬件常驻程序。 展厅工程机上常见的一类自启动,是显卡、触摸屏、采集卡、拼接控制器这些硬件厂商驱动自带的常驻小工具——托盘图标、状态监测、固件通知服务。这类程序表面上"什么都不干",实际上有些型号靠它维持某个功能持续可用,关掉不一定马上出问题,但可能在特定场景下才会暴露,风险判断不能只看它平时占不占资源。
三条对不上号、拿不准的,就按下面这条来。
最危险的操作:关错了会让设备罢工,必须留后路
这是全篇最该记住的一条:关掉一个自启项,最坏的后果不是"没省下多少开机时间",而是这台设备的某个功能直接失灵——常见的坑是关掉了显卡驱动或触摸屏驱动的常驻程序,结果触摸失灵、外接显示器识别不出来、色彩管理失效,而这类问题往往不是关掉当下就能看出来,可能要等到下一次插拔、下一次唤醒才暴露,排查起来还容易被误判成"硬件坏了"。
留后路的做法,官方给出的操作本身就对应着这个原则,记住三步:
- 先禁用,不要删除。 Autoruns 里取消勾选一项是"禁用",这个动作不碰这条记录本身,随时可以重新勾回来;点删除才是彻底抹掉这条配置。展厅工程机交付前的检查,永远先用取消勾选这一步,观察一两天甚至走一遍完整的开关机测试,确认设备一切正常之后,才考虑要不要用删除这个更彻底的动作。
- 记录改动。 关之前,用命令行版本导出一份完整的当前自启清单存档(CSV 格式,方便存进项目交付文档),关了哪几项、什么时候关的,写进现场记录里。这不是走形式,是给几个月后来复查、或者交接给别的同事的人留一条能看懂的线索。
- 留可回退的方式。 如果这台机器有远程管理手段(带外管理、远程 KVM,或者至少装了前面讲过的远程接管软件),关键改动前确认这条退路是通的;完全没有远程手段、也没人能到现场的机器,改动前要更谨慎,必要时干脆现场做,别隔着网络贸然动手。
和"计划任务"的关系,这条对排故最关键
前面第二节留了个伏笔:为什么系统设置里的启动项已经关掉了,重启后那个程序还是自己起来。答案往往是——这个自启动作压根不是通过系统设置那几个常见位置配置的,而是通过 Windows 自带的"计划任务"功能实现的,触发条件写的是"登录时启动"或"开机时启动",效果跟普通的开机自启一模一样,但它藏在另一套完全独立的机制里,普通的启动项管理界面根本看不到这一层。
Autoruns 里专门有一个标签页覆盖计划任务,这也是它比系统自带的启动管理界面"看得更全"的一处具体体现。排查这类"关了还是会起来"的问题时,思路要多一步:不能只看常规的启动项位置,得把计划任务这一层也过一遍。这条经验对判断"明明配置改了却没生效"类故障特别管用,能省掉不少来回折腾的时间。
无人值守场景下,它的价值是防"埋了很久的雷"
展厅工程机交付之后往往是几年一个周期地跑,中间很少有人会专门去翻一遍这台机器上到底装了些什么。装机那天顺手装的一个驱动附带程序、某次现场同事临时装来救急后忘了卸载的小工具,当时看起来毫无影响,但它可能就那么安安静静地待在自启清单里,等某一天条件凑巧了——一次弹窗、一次网络请求超时卡住主线程——变成开馆时观众看到的第一眼画面。
这类问题的麻烦之处在于,靠"我记得当时装了什么"是排不出来的,装机的人可能早就换了岗位。Autoruns 的价值就在这——不管这台机器经历过多少次改动,它给出的永远是"这台机器眼下实际配置的自启清单",跟记忆无关。把它当成一项定期体检,跟设备年检一样排进运维计划里,是比"出了问题再排查"更主动的做法。
踩坑与排错清单
| 现象 | 原因 | 处置 |
|---|---|---|
| 系统设置的启动项都关了,重启后某程序还是自己起来 | 这个自启动作是通过计划任务实现的,不在常规启动项管理界面能看到的位置 | 切到 Autoruns 的计划任务标签页,找到对应条目再处理 |
| 关掉某个自启项后,触摸屏或外接显示不认了 | 关掉的是硬件驱动自带的常驻程序,它负责维持某个功能持续可用 | 立刻把这一项重新勾选恢复;这类硬件相关条目改动前务必先按上一节的方法评估 |
| 列表里条目特别多,看得眼花 | 默认视图混合了系统自带项和第三方项 | 打开"隐藏已签名的微软项"这个显示选项,先把范围缩小到第三方 |
| 想核实某条目到底是不是恶意程序 | Autoruns 不做恶意软件判定,只负责展示 | 结合发布者签名、路径判断;官方也提供了可选的联网核验功能,但这是主动打开才会用到第三方服务的功能,涉密或合规敏感环境使用前要评估外发风险 |
| 想确认某个用户账号登录后会拉起什么 | 默认看到的是当前登录账号视角的自启项 | 用户菜单里切换到目标账号(比如展厅机负责自动登录的那个账号),单独核对它名下的自启清单 |
| 想在一台开不了机的工程机上排查自启配置 | 系统起不来,没法在机器本身运行图形界面排查 | 命令行版本支持指定离线系统盘做扫描,这条路子适合配合排查开机失败类故障使用 |
什么时候别用它
不是杀毒软件,别指望它替你判断"这是不是病毒"。 它只负责把清单摊开,是不是可疑、留还是删,判断权和责任都在操作的人身上;真要处理疑似恶意程序,该走专门的安全工具和流程。
几十台工程机要统一自启配置,别指望它做批量部署。 它是单机诊断和抽检工具,不是配置管理工具,批量场景该走组策略、镜像预装或脚本化部署,装好之后 Autoruns 更适合拿来做交付前的抽检核对。
远程且现场无人的机器,拿不准的项不要贸然改。 前面反复强调过,关错一项可能让设备直接罢工,而恢复大多需要能碰到机器本身。这台机器如果没有带外管理或远程接管手段,改动前要么先在同型号的测试机上验证过,要么就干脆留到能到现场的时候再动手。
对合规敏感的项目,联网核验功能开之前先评估。 它本身不采集数据,但那项可选的联网核验功能会把文件信息发给第三方服务核实,涉及保密要求的政务、军工类展厅项目,用之前先跟甲方项目要求对一遍,别默认开着。
与本站的衔接
- 展厅工程机"来电即播、无人值守"的完整链条排查思路,见 设备开机/自启失败排查清单;Autoruns 是这条链条上"软件自启没生效"这一环最直接的排查工具。
- 播控软件来电不自启的三道关(BIOS、系统登录、软件启动)具体怎么核对,见 展厅播放器来电不自启排查。
- BIOS 层与 Windows 层的自启配置具体怎么设,见 展厅播放设备开机自启与断电恢复设置——Autoruns 负责事后审计"现在到底配了什么",这篇负责讲清楚"该怎么配",两篇是配置与审计的关系,不是重复。
- 交付后长期无人值守的整体运维思路,见 远程运维专题。
单机维护和批量交付是两件事
一台机器怎么调,靠的是工程师的经验;十几台机器怎么保持一致、怎么长期无人值守不出事,靠的是流程和系统。后者才是展厅项目真正的成本所在。
企服君把工程机的状态采集、异常告警、批量操作做成标准能力,让交付质量不依赖具体是谁在做。集成商如果每年要交付多个展厅,见集成商年费方案。
出处
- Autoruns 官方页面(Microsoft Learn / Sysinternals):https://learn.microsoft.com/en-us/sysinternals/downloads/autoruns
- Sysinternals 软件许可条款(Microsoft Learn):https://learn.microsoft.com/en-us/sysinternals/license-terms
本文所述的软件行为、许可条款与限制均来自上述官方材料;文中涉及的展厅工序判断(该不该关、怎么留后路、体检节奏)属于工程经验总结,具体项目请以现场实际情况与官方最新条款为准。
本文为公开资料整理,非亲测。关键参数与代码请结合实物与下列官方来源验证。
留言讨论
评论发布后会被人工复核,违规内容将被删除。
如果发表没有反应,可以前往联系我们告诉我们。