Scanner de persistance
Équivalent macOS
KnockKnock
Analyse 22 familles de démarrage automatique Windows : clés Run du registre, services et pilotes, ServiceDll, tâches planifiées, Winlogon, AppInit, IFEO/SilentProcessExit, abonnements WMI, dossiers de démarrage, paquets LSA, moniteurs d’impression, fournisseurs d’identifiants, objets BHO, détournements COM et économiseurs d’écran. Chaque image est vérifiée par Authenticode, avec enrichissement VirusTotal optionnel. Il lit aussi la ligne de commande, pas seulement le fichier : un interpréteur Windows signé — rundll32, mshta, regsvr32, powershell — pointé vers un emplacement distant, un chemin utilisateur, un script encodé ou un scriptlet est signalé même si l’exécutable se vérifie parfaitement, et les tâches planifiées exposent leurs arguments, donc la DLL ou le script réellement chargé devient visible.
ACTION → Inspecter les détails, révéler l’emplacement validé du fichier, ou ouvrir les applications de démarrage de Windows.
LIMITES → Un résultat notable est un signal à investiguer, pas une preuve de logiciel malveillant. Le contrôle de ligne de commande lit ce qui est écrit. Une charge assemblée à l’exécution, ou qui n’est ni distante, ni utilisateur, ni encodée, lui échappe.