COMPARACIÓN
Una alternativa a Autoruns que vigila, no solo lista
Autoruns, de Microsoft, es la referencia para enumerar entradas de arranque automático. WinSight aborda el mismo problema como un flujo vigilado y graduado por evidencias.
Para qué está diseñado Autoruns
Autoruns, de Microsoft Sysinternals, muestra los programas configurados para ejecutarse durante el arranque o el inicio de sesión. Microsoft lo describe como el que tiene el conocimiento más completo de ubicaciones de arranque automático de cualquier monitor de inicio. Muestra firmas de código, integra el envío a VirusTotal y es gratuito, portable y probado en batalla. Para una enumeración forense en un instante dado sigue siendo excelente.
Por qué se busca una alternativa
Autoruns responde a «¿qué hay registrado ahora mismo?». No te dice cuándo apareció una entrada nueva, qué programa la creó, ni te avisa mientras ocurre. Además es una herramienta de experto: la lista en bruto te deja todo el juicio a ti. Las más de 25 alternativas listadas en AlternativeTo reflejan ese hueco.
| Función | WinSight | Autoruns (Sysinternals) |
|---|---|---|
| Precio | Gratis (GPL-3.0) | Gratis (licencia de Sysinternals) |
| Código abierto | Sí | No |
| Enumeración de arranque automático | 22 familias de arranque automático | El conocimiento más completo de ubicaciones de arranque automático (descripción de Microsoft) |
| Visualización de la firma de código | Modelo de veredicto de seis estados; nunca fabrica «sin firmar» desde una comprobación no concluyente | Se muestra la verificación del firmante |
| Integración con VirusTotal | Opcional, desactivada por defecto, con tu clave, solo hash | Opción de envío integrada |
| Alerta en directo al aparecer un elemento de inicio | Sí, alertas de Guardian más conciliación sin conexión | No |
| Nombra el programa que escribió la entrada | Sí, al ejecutarse elevado | No |
Dónde es más fuerte Autoruns
- La amplitud de la enumeración: la descripción del propio Microsoft («el conocimiento más completo de ubicaciones de arranque automático») merece tomarse al pie de la letra.
- Un único ejecutable portable, sin instalación, omnipresente en los kits de respuesta a incidentes.
- Puede desactivar o borrar entradas sobre la marcha (con el cuidado de un experto).
Dónde es distinto WinSight
- Vigila: Guardian lanza una alerta en cuanto aparece un nuevo elemento de inicio y concilia los cambios hechos mientras WinSight estaba apagado.
- Atribuye: al ejecutarse elevado, la atribución de escritura nombra el programa que creó la entrada, nombrándolo «written by setup.exe (pid 4242)», y explica por qué no puede hacerlo cuando no lo está.
- Nunca adivina: el modelo de veredicto de seis estados separa «archivo ausente, firma no comprobada» de «sin firmar verificado» en lugar de dejar ambigüedad. Consulta el analizador de inicio en detalle.
- Es de código abierto: GPL-3.0, auditable de principio a fin, con VirusTotal estrictamente opcional y limitado a hashes.
- La misma instalación cubre el cortafuegos de salida, el monitor de cámara y micrófono, las conexiones y el DNS.
Usar ambos
Nada entra en conflicto: ambos son enumeradores de solo lectura. Una configuración sensata es WinSight para vigilancia continua y triaje, con Autoruns como segunda opinión en investigaciones manuales a fondo.
Limitaciones honestas
- WinSight cubre 22 familias de arranque automático; la amplitud de enumeración de Autoruns es mayor, según la descripción de Microsoft.
- WinSight inspecciona y alerta; no borra entradas por ti.
- El bloqueo en tiempo real de una nueva persistencia exigiría un controlador de núcleo firmado, que no se distribuye.
Fuentes: learn.microsoft.com/en-us/sysinternals/downloads/autoruns · learn.microsoft.com/en-us/sysinternals/license-terms · docs/DETECTIONS.md#what-is-detected-today · README.md#what-it-does, verificado el 2026-07-24