ANALIZADOR DE PERSISTENCIA
Comprueba qué arranca de verdad con Windows
La pestaña Inicio del Administrador de tareas muestra solo una parte del cuadro. Los programas pueden persistir entre reinicios desde decenas de ubicaciones de Windows. WinSight inspecciona 22 de ellas y verifica la firma de cada imagen.
Qué incluyen realmente los «programas de inicio»
Más allá de la conocida carpeta de Inicio, Windows ejecuta software en el arranque o al iniciar sesión desde claves Run del registro, servicios y controladores, registros ServiceDll, tareas programadas, enganches de Winlogon y AppInit, depuradores IFEO/SilentProcessExit, suscripciones de eventos WMI, paquetes LSA, monitores y proveedores de impresión, proveedores de credenciales, objetos BHO, secuestros COM e incluso salvapantallas. El malware prefiere los más oscuros precisamente porque la mayoría de gestores de inicio nunca miran ahí.
Qué inspecciona WinSight exactamente
- Las 22 familias de arranque automático citadas, enumeradas en solo lectura: el análisis no cambia nada.
- Cada imagen referenciada se comprueba con Authenticode y respaldo de catálogo, con un modelo de veredicto de seis estados que nunca fabrica un «sin firmar» a partir de una comprobación no concluyente. Un archivo ausente informa
FileMissing(«firma no comprobada»), lo que suele significar un registro huérfano, no una infección. - Enriquecimiento opcional con VirusTotal, desactivado por defecto, con tu propia clave de API y enviando solo un hash SHA-256.
- Guardian, el monitor complementario, lanza una alerta en directo en cuanto aparece un nuevo elemento de inicio y concilia los cambios ocurridos mientras WinSight no se estaba ejecutando. Al ejecutarse elevado, la atribución de escritura nombra el programa que creó la entrada.
Inspección, no eliminación
WinSight informa y explica de forma deliberada, en lugar de borrar. Un resultado notable es una señal para investigar, no una prueba de malware, y borrar a ciegas el registro de un servicio puede romper vías de recuperación. Cada hallazgo ofrece pasos seguros: inspeccionar los detalles, revelar la ubicación validada del archivo o abrir la propia configuración de aplicaciones de inicio de Windows para desactivar una entrada por la vía admitida.
Decidir qué es seguro
Una entrada firmada por un fabricante que reconoces suele estar bien. Investiga cuando veas una imagen sin firmar en una ruta escribible por el usuario, una tarea programada o una suscripción WMI que no sepas explicar, o un nombre que imite un componente del sistema (svch0st.exe). En caso de duda, desactiva en vez de borrar, reinicia y confirma que nada se ha roto.
Fuentes: docs/DETECTIONS.md#what-is-detected-today · docs/DETECTIONS.md#verdict-model · README.md#what-it-does · docs/DETECTIONS.md, verificado el 2026-07-24
¿Ya usas Autoruns? Mira cómo se compara WinSight →