SCANNER DE PERSISTANCE

Vérifiez ce qui démarre vraiment avec Windows

L’onglet Démarrage du Gestionnaire des tâches ne montre qu’une fraction du tableau. Des programmes peuvent persister après un redémarrage depuis des dizaines d’emplacements Windows. WinSight en inspecte 22 et vérifie la signature de chaque image.

Ce que recouvrent vraiment les « programmes au démarrage »

Au-delà du dossier Démarrage familier, Windows exécute des logiciels au démarrage ou à l’ouverture de session depuis les clés Run du registre, les services et pilotes, les enregistrements ServiceDll, les tâches planifiées, les points d’accroche Winlogon et AppInit, les débogueurs IFEO/SilentProcessExit, les abonnements d’événements WMI, les paquets LSA, les moniteurs et fournisseurs d’impression, les fournisseurs d’identifiants, les objets BHO, les détournements COM et même les économiseurs d’écran. Les logiciels malveillants privilégient les plus obscurs, précisément parce que la plupart des gestionnaires de démarrage n’y regardent jamais.

Ce que WinSight inspecte exactement

  • Les 22 familles d’autostart listées ci-dessus, énumérées en lecture seule : l’analyse ne modifie rien.
  • Chaque image référencée est vérifiée par Authenticode avec repli sur les catalogues, selon un modèle de verdict à six états qui ne fabrique jamais un résultat « non signé » à partir d’une vérification non concluante. Un fichier absent donne FileMissing (« signature non vérifiée »), ce qui signifie généralement un enregistrement orphelin, pas une infection.
  • Un enrichissement VirusTotal optionnel, désactivé par défaut, avec votre propre clé d’API, n’envoyant qu’une empreinte SHA-256.
  • Guardian, le moniteur compagnon, déclenche une alerte en direct dès qu’un nouvel élément de démarrage apparaît et rapproche les changements survenus pendant que WinSight ne tournait pas. En mode élevé, l’attribution d’écriture nomme le programme qui a créé l’entrée.

Inspection, pas suppression

WinSight rapporte et explique délibérément, plutôt que de supprimer. Un résultat notable est un signal à investiguer, pas une preuve de logiciel malveillant, et supprimer aveuglément l’enregistrement d’un service peut casser des chemins de récupération. Chaque constat propose des suites sûres : inspecter les détails, révéler l’emplacement validé du fichier, ou ouvrir les paramètres des applications de démarrage de Windows pour désactiver une entrée par le chemin officiel.

Décider ce qui est sûr

Une entrée signée par un éditeur que vous reconnaissez est généralement sans danger. Investiguez quand vous voyez une image non signée dans un chemin inscriptible par l’utilisateur, une tâche planifiée ou un abonnement WMI que vous ne savez pas expliquer, ou un nom imitant un composant système (svch0st.exe). Dans le doute, désactivez plutôt que de supprimer, redémarrez, et vérifiez que rien n’est cassé.

Sources : docs/DETECTIONS.md#what-is-detected-today · docs/DETECTIONS.md#verdict-model · README.md#what-it-does · docs/DETECTIONS.md, vérifié le 2026-07-24