Mémo /Poste de travail /Sysinternals : Autoruns, Process Explorer, Process Monitor
Mis à jour le 07.10.2026
Sysinternals : Autoruns, Process Explorer, Process Monitor
Trois outils gratuits de Microsoft pour examiner un poste vivant : ce qui démarre, ce qui tourne, ce qui agit.
Autoruns : ce qui démarre
Autoruns recense tous les points de démarrage automatique de Windows : clés Run, services, tâches planifiées, pilotes, extensions de l’Explorateur, fournisseurs WMI, et bien d’autres. C’est le premier outil pour chercher une persistance.
- Options › Hide Microsoft Entries : masque ce qui est signé par Microsoft et réduit le bruit ;
- l’option de vérification des signatures fait ressortir les entrées non signées ;
- l’intégration VirusTotal compare les empreintes à sa base ;
- autorunsc.exe, la version en ligne de commande, exporte en CSV pour comparer plusieurs postes.
autorunsc.exe -accepteula -a * -c -h -s -m > autoruns.csv
Process Explorer : ce qui tourne
Un gestionnaire des tâches renforcé, en temps réel :
- l’arborescence parent / enfant des processus ;
- pour chaque processus : ligne de commande, compte, DLL chargées, handles ouverts, connexions ;
- vérification des signatures et soumission à VirusTotal.
Les réflexes : un svchost.exe dont le parent n’est pas services.exe, un
processus Office qui lance PowerShell, un binaire non signé dans un dossier
temporaire.
Process Monitor : ce qui agit
Process Monitor enregistre en direct toute l’activité du système : fichiers, registre, réseau, processus. Idéal pour comprendre ce que fait un programme précis.
Il génère des centaines de milliers d’événements par minute :
- filtrer avant de capturer (Filter), par nom de processus d’abord ;
- capturer sur une durée courte ;
- enregistrer au format PML pour analyser ailleurs.
Bonnes pratiques
- Lancer les outils depuis un support externe, sans les installer sur le poste analysé.
- Ils modifient légèrement le système (pilotes, clés de registre) : à consigner dans le rapport.