Analizador de persistencia
Equivalente en macOS
KnockKnock
Analiza 22 familias de arranque automático de Windows: claves Run del registro, servicios y controladores, ServiceDll, tareas programadas, Winlogon, AppInit, IFEO/SilentProcessExit, suscripciones WMI, carpetas de inicio, paquetes LSA, monitores de impresión, proveedores de credenciales, objetos BHO, secuestros COM y salvapantallas. Cada imagen se verifica con Authenticode, con enriquecimiento opcional de VirusTotal. También lee la línea de comandos, no solo el archivo: un intérprete de Windows firmado — rundll32, mshta, regsvr32, powershell — apuntado a una ubicación remota, una ruta de usuario, un script codificado o un scriptlet se marca aunque el ejecutable se verifique perfectamente, y las tareas programadas exponen sus argumentos, así que la DLL o el script que realmente se carga queda a la vista.
ACCIÓN → Inspeccionar los detalles, revelar la ubicación validada del archivo o abrir las aplicaciones de inicio de Windows.
LÍMITES → Un resultado notable es una señal para investigar, no una prueba de malware. La comprobación de la línea de comandos lee lo que está escrito. Una carga construida en tiempo de ejecución, o que no sea remota, de usuario ni codificada, queda fuera de su alcance.