Автозапуск приложений в Windows¶
Автозапуск приложений в Windows — механизм операционной системы Windows, обеспечивающий автоматическое выполнение программ при старте системы или входе пользователя в систему. Существует несколько независимых механизмов автозапуска: служба Windows, планировщик заданий, папка «Автозагрузка» в меню «Пуск», ключи реестра Run и RunOnce, а также служба Windows Script Host. Механизм применяется как для легитимных системных компонентов (драйверы, антивирусы, облачные клиенты), так и для программного обеспечения, которое пользователь не устанавливал намеренно.
¶Служба Windows
Служба Windows (Windows Service) — фоновый процесс, запускаемый до входа пользователя в систему. Управляется через оснастку «Службы» (services.msc) или командную строку. Службы имеют тип входа: «Системная учётная запись», «Локальная учётная запись», «Учётная запись пользователя» и другие. Типичные примеры: Windows Update, Диспетчер печати, Служба главного планировщика. Отключение неиспользуемых служб может повысить скорость загрузки, но часть из них критична для работы системы.
¶Планировщик заданий
Планировщик заданий (Task Scheduler) — встроенная утилита Windows, позволяющая запускать программы по расписанию, при входе пользователя, при включении питания или по событию. Задания создаются в оснастке taskschd.msc. Планировщик поддерживает повторяющиеся триггеры, условия (например, «запускать только при подключении к сети») и ограничения (максимальное время выполнения). Многие программы используют планировщик вместо ключей реестра Run, так как это даёт больше гибкости.
¶Папка «Автозагрузка»
Папка «Автозагрузка» (Startup) расположена в меню «Пуск» и в профиле пользователя: %APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup. Ярлыки, помещённые в эту папку, запускаются при входе пользователя. Папка доступна для просмотра и редактирования обычным пользователем без прав администратора. Для отключения программы достаточно удалить или переместить ярлык. Этот способ считается наиболее прозрачным: пользователь видит, что именно загружается.
¶Ключи реестра Run и RunOnce
В реестре Windows существуют разделы, определяющие автозапуск:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run— запуск при входе текущего пользователя;HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run— запуск для всех пользователей;HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce— однократный запуск с последующим удалением записи;HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunOnce— аналогично, но для всех пользователей.
Значения разделов — строковые параметры, содержащие имя программы и путь к исполняемому файлу. Разделы Wow6432Node используются для 32-разрядных программ в 64-разрядной системе. Многие вредоносные программы используют именно эти ключи для закрепления в системе.
¶Служба Windows Script Host
Windows Script Host (WSH) позволяет запускать скрипты на VBScript и JScript. Вредоносные скрипты могут регистрироваться в реестре через ключи HKCU\Software\Microsoft\Windows Script Host\Settings или через HKCR\jsfile\shell\open\command. Отключение WSH выполняется через реестр: параметр Enabled в разделе HKLM\Software\Microsoft\Windows Script Host\Settings со значением 0.
¶Проверка и управление автозапуском
Для анализа автозагрузки используются встроенные и сторонние инструменты:
| Инструмент | Назначение |
|---|---|
| Диспетчер задач (Ctrl+Shift+Esc) | Просмотр запущенных процессов и запусков |
| msconfig | Управление элементами автозагрузки (в Windows 10+ перенесено в диспетчер задач) |
| Autoruns (Sysinternals) | Полный аудит всех механизмов автозапуска |
| Службы (services.msc) | Управление службами Windows |
| Планировщик заданий | Управление запусками по расписанию |
В Windows 10 и Windows 11 раздел «Автозагрузка» в диспетчере задач объединяет элементы из папки Startup, ключей реестра Run и планировщика, показывая влияние каждого элемента на время загрузки.
¶Отключение автозапуска
Отключение автозапуска выполняется по-разному в зависимости от механизма:
- Папка «Автозагрузка» — удалить ярлык.
- Реестр Run/RunOnce — удалить соответствующий строковый параметр через regedit.
- Службы — перевести тип запуска в «Отключена».
- Планировщик — отключить или удалить задание.
- Диспетчер задач — переключатель «Отключить» в разделе «Автозагрузка».
Рекомендуется перед внесением изменений создать точку восстановления или резервную копию реестра.
¶Вредоносный автозапуск
Вредоносное ПО использует автозапуск для персистентности — сохранения после перезагрузки. Помимо перечисленных механизмов, используются: драйверы (.sys), служба Windows, ключи Image File Execution Options (для подмены системных программ), планировщик заданий, автозапуск USB-устройств (в старых версиях Windows). В Windows 10/11 автозапуск с USB-накопителей отключён по умолчанию. Защита от таких угроз включает UAC, антивирус, безопасный загрузчик Secure Boot и политики групп.
Источники:
- Microsoft Docs — Windows Service overview
- Microsoft Docs — Task Scheduler
- Microsoft Docs — Autoruns for Windows (Sysinternals)
- Microsoft Docs — Registry keys for Windows