Открыть сервисСервис

Автозапуск приложений в Windows

Автозапуск приложений в Windows — механизм операционной системы Windows, обеспечивающий автоматическое выполнение программ при старте системы или входе пользователя в систему. Существует несколько независимых механизмов автозапуска: служба Windows, планировщик заданий, папка «Автозагрузка» в меню «Пуск», ключи реестра Run и RunOnce, а также служба Windows Script Host. Механизм применяется как для легитимных системных компонентов (драйверы, антивирусы, облачные клиенты), так и для программного обеспечения, которое пользователь не устанавливал намеренно.

Служба Windows

Служба Windows (Windows Service) — фоновый процесс, запускаемый до входа пользователя в систему. Управляется через оснастку «Службы» (services.msc) или командную строку. Службы имеют тип входа: «Системная учётная запись», «Локальная учётная запись», «Учётная запись пользователя» и другие. Типичные примеры: Windows Update, Диспетчер печати, Служба главного планировщика. Отключение неиспользуемых служб может повысить скорость загрузки, но часть из них критична для работы системы.

Планировщик заданий

Планировщик заданий (Task Scheduler) — встроенная утилита Windows, позволяющая запускать программы по расписанию, при входе пользователя, при включении питания или по событию. Задания создаются в оснастке taskschd.msc. Планировщик поддерживает повторяющиеся триггеры, условия (например, «запускать только при подключении к сети») и ограничения (максимальное время выполнения). Многие программы используют планировщик вместо ключей реестра Run, так как это даёт больше гибкости.

Папка «Автозагрузка»

Папка «Автозагрузка» (Startup) расположена в меню «Пуск» и в профиле пользователя: %APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup. Ярлыки, помещённые в эту папку, запускаются при входе пользователя. Папка доступна для просмотра и редактирования обычным пользователем без прав администратора. Для отключения программы достаточно удалить или переместить ярлык. Этот способ считается наиболее прозрачным: пользователь видит, что именно загружается.

Ключи реестра Run и RunOnce

В реестре Windows существуют разделы, определяющие автозапуск:

  • HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run — запуск при входе текущего пользователя;
  • HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run — запуск для всех пользователей;
  • HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce — однократный запуск с последующим удалением записи;
  • HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunOnce — аналогично, но для всех пользователей.

Значения разделов — строковые параметры, содержащие имя программы и путь к исполняемому файлу. Разделы Wow6432Node используются для 32-разрядных программ в 64-разрядной системе. Многие вредоносные программы используют именно эти ключи для закрепления в системе.

Служба Windows Script Host

Windows Script Host (WSH) позволяет запускать скрипты на VBScript и JScript. Вредоносные скрипты могут регистрироваться в реестре через ключи HKCU\Software\Microsoft\Windows Script Host\Settings или через HKCR\jsfile\shell\open\command. Отключение WSH выполняется через реестр: параметр Enabled в разделе HKLM\Software\Microsoft\Windows Script Host\Settings со значением 0.

Проверка и управление автозапуском

Для анализа автозагрузки используются встроенные и сторонние инструменты:

ИнструментНазначение
Диспетчер задач (Ctrl+Shift+Esc)Просмотр запущенных процессов и запусков
msconfigУправление элементами автозагрузки (в Windows 10+ перенесено в диспетчер задач)
Autoruns (Sysinternals)Полный аудит всех механизмов автозапуска
Службы (services.msc)Управление службами Windows
Планировщик заданийУправление запусками по расписанию

В Windows 10 и Windows 11 раздел «Автозагрузка» в диспетчере задач объединяет элементы из папки Startup, ключей реестра Run и планировщика, показывая влияние каждого элемента на время загрузки.

Отключение автозапуска

Отключение автозапуска выполняется по-разному в зависимости от механизма:

  1. Папка «Автозагрузка» — удалить ярлык.
  2. Реестр Run/RunOnce — удалить соответствующий строковый параметр через regedit.
  3. Службы — перевести тип запуска в «Отключена».
  4. Планировщик — отключить или удалить задание.
  5. Диспетчер задач — переключатель «Отключить» в разделе «Автозагрузка».

Рекомендуется перед внесением изменений создать точку восстановления или резервную копию реестра.

Вредоносный автозапуск

Вредоносное ПО использует автозапуск для персистентности — сохранения после перезагрузки. Помимо перечисленных механизмов, используются: драйверы (.sys), служба Windows, ключи Image File Execution Options (для подмены системных программ), планировщик заданий, автозапуск USB-устройств (в старых версиях Windows). В Windows 10/11 автозапуск с USB-накопителей отключён по умолчанию. Защита от таких угроз включает UAC, антивирус, безопасный загрузчик Secure Boot и политики групп.

Источники:

  • Microsoft Docs — Windows Service overview
  • Microsoft Docs — Task Scheduler
  • Microsoft Docs — Autoruns for Windows (Sysinternals)
  • Microsoft Docs — Registry keys for Windows
Заметили ошибку или не согласны с информацией в статье? Напишите нам support@bfometr.ru