Existem várias coisas que você pode experimentar:
UM: Process Explorer e Process Hacker pode mostrar a você os pais de cada processo. Na captura de tela abaixo, o Process Hacker revela que o MultiCommander lançou o Firefox.
Claro,issosóépossívelquandooFirefoxéfechadoeiniciadodozero,masachoquevocêpodegerenciar.VocêpodeusaroProcessExplorerouoProcessHackerparalocalizarootárioqueiniciouonavegadoreexcluí-lo.
Twist:Eseoprocessoquevocêdesejaexcluiriniciarseunavegadoreterminar?Aqui,oProcessExplorertemumavantagemsobreoProcessHacker.OProcessExplorerlembraonomedesseprocessomesmodepoisqueeleéfinalizado,desdequeoProcessExplorersejainiciadoantesdotérminodesseprocesso.(VocêpodeclicarcomobotãodireitodomousenoFirefox.exeouemqualquernavegadorquevocêusareselecionarPropriedadesparaverisso.)Dessaforma,vocêpodeprocurarumarquivocomessenome.
DOIS:
Masexistemmaneirasdefiltrarosresultados:
- VáparaOpções>Opçõesdedigitalização...emarque"Verificar assinaturas de código". ( Passo mais importante )
- Certifique-se de que Opções > Hide Microsoft Entries está marcado
- Certifique-se de que Opções > Ocultar Entradas do Windows está marcada
Você provavelmente encontrará seu malware na guia Logon ou Tarefas agendadas. Provavelmente não é assinado digitalmente, por isso aparecerá em vermelho.
O bom do Autoruns é:
- Você pode salvar os resultados e enviá-los a alguém para análise.
- Você pode analisar um sistema operacional enquanto estiver off-line. Então, se você suspeitar que está infectado por um rootkit que está evitando a detecção subvertendo o kernel do Windows, você pode inicializar a partir de um disco de instalação do Windows, executar o Autoruns a partir daí, conectar-se ao SO agora desconectado e pegar esse malware!