Autoruns ist ein kostenloses Tool aus der Sysinternals-Sammlung von Microsoft, das alle Programme, Dienste, Treiber und Aufgaben auflistet, die Windows beim Start oder bei der Anmeldung automatisch ausführt. Der Task-Manager zeigt Ihnen nur einen kleinen Teil davon. Autoruns zeigt den Rest: Registry-Schlüssel, Shell-Erweiterungen, Browser-Add-ons, Winlogon-Einträge und vieles mehr.
Dieser Artikel erklärt jede Funktion von Autoruns, vom Download bis zur Kommandozeilenversion. Sie lernen, welcher Tab wofür zuständig ist, was die gelben und rosa Zeilen bedeuten und wie Sie Einträge sicher deaktivieren, ohne Windows zu beschädigen.
Autoruns im Überblick: Was das Tool kann und wer es entwickelt hat
Autoruns stammt von Mark Russinovich und Bryce Cogswell, den Gründern von Sysinternals. Microsoft hat das Unternehmen im Juli 2006 übernommen, seitdem pflegt Microsoft die Werkzeuge und stellt sie auf Microsoft Learn zum Download bereit.
Autoruns gehört wie Process Explorer und Process Monitor zu den bekanntesten Programmen der Sammlung.
Das Besondere: Autoruns kennt deutlich mehr Startorte als jedes andere Standardwerkzeug. Die Dokumentation nennt es ein Programm mit dem umfassendsten Wissen über Autostart-Orte, das es gibt.
Es zeigt nicht nur, was startet, sondern auch wo der Eintrag liegt, wer ihn signiert hat und welche Datei tatsächlich dahintersteckt.
Für Administratoren und Sicherheitsfachleute ist das aus einem Grund wichtig. Schadsoftware will nach einem Neustart weiterlaufen, und genau dafür braucht sie einen Autostart-Mechanismus.
Das MITRE-ATT&CK-Framework führt diese Technik als „Boot or Logon Autostart Execution“ (T1547) in der Taktik Persistence. Das Tool zeigt Ihnen diese Orte an einer einzigen Stelle.

Was Autoruns nicht ist
Das Programm ist kein Virenscanner und kein Optimierer mit Ein-Klick-Reinigung. Es bewertet nichts für Sie. Das Programm liefert Daten, die Entscheidung treffen Sie.
Genau das macht es für Fortgeschrittene so wertvoll, für Einsteiger aber auch gefährlich, wenn sie wahllos Häkchen entfernen.
Wie Autostart unter Windows funktioniert: Die wichtigsten Startorte
Um die Ergebnisse des Tools richtig zu deuten, hilft ein Blick auf die Mechanik dahinter. Windows kennt nicht einen einzigen Autostart, sondern Dutzende voneinander unabhängige Mechanismen.
Jeder davon wurde irgendwann für einen bestimmten Zweck eingeführt und blieb aus Kompatibilitätsgründen erhalten.
Registry und Autostart-Ordner
Der älteste und bekannteste Weg sind die Run-Schlüssel der Registry. Programme tragen dort einen Startbefehl ein, den Windows bei der Anmeldung ausführt. Die wichtigsten Orte sind:
HKCU\Software\Microsoft\Windows\CurrentVersion\Run
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run

Der Zweig HKCU gilt nur für den angemeldeten Benutzer, HKLM für alle Benutzer des PCs. Der Eintrag unter WOW6432Node betrifft 32-Bit-Programme auf einem 64-Bit-System.
Dazu kommen die RunOnce-Schlüssel, deren Einträge nur einmal ausgeführt und danach gelöscht werden, sowie die Autostart-Ordner im Startmenü. Verknüpfungen in diesen Ordnern starten ebenfalls bei der Anmeldung.
Dienste, Treiber und geplante Aufgaben
Dienste laufen im Hintergrund, oft schon vor der Anmeldung, und werden über den Dienststeuerungs-Manager verwaltet. Treiber laufen im Kernelmodus und besitzen die höchsten Rechte im System.
Geplante Aufgaben schließlich lösen Programme nach Zeitplan oder bei Ereignissen aus, etwa beim Systemstart, bei der Anmeldung oder wenn der PC im Leerlauf ist.
Erweiterungspunkte statt Programmstarts
Viele Einträge starten kein eigenes Programm, sondern hängen sich in ein fremdes ein: in den Explorer, in Office, in den Browser, in die Anmeldung oder in den Druckspooler.
Solche Erweiterungen werden als DLL in einen bestehenden Prozess geladen und tauchen im Task-Manager nie als eigener Eintrag auf. Genau deshalb sind sie das bevorzugte Versteck für unerwünschte Software, und genau deshalb lohnt sich ein Werkzeug, das alle diese Punkte zusammen anzeigt.
Autoruns herunterladen und starten
Das Tool muss nicht installiert werden. Sie laden ein ZIP-Archiv herunter, entpacken es und starten die passende EXE-Datei. Dadurch hinterlässt das Programm keine Spuren im System und läuft auch von einem USB-Stick.
- Öffnen Sie die Autoruns-Seite auf Microsoft Learn (Sysinternals) und laden Sie das Archiv „Autoruns.zip“ herunter.
- Entpacken Sie das Archiv in einen eigenen Ordner, zum Beispiel
C:\Tools\Autoruns. - Starten Sie
Autoruns64.exeper Rechtsklick und „Als Administrator ausführen“. - Bestätigen Sie beim ersten Start die Sysinternals-Lizenzbedingungen.
Ohne Administratorrechte zeigt Autoruns nur einen Teil der Einträge und kann keine Änderungen an Systemeinträgen speichern. Starten Sie es deshalb immer mit erhöhten Rechten.
Autoruns64.exe, Autoruns.exe oder Autoruns64a.exe: Welche Datei brauche ich?
Das Archiv enthält mehrere Programmdateien. Die Auswahl hängt von Ihrer Prozessorarchitektur ab.
| Datei | Für wen | Hinweis |
|---|---|---|
| Autoruns64.exe | 64-Bit-Windows auf Intel oder AMD | Standardwahl für die meisten PCs |
| Autoruns.exe | 32-Bit-Windows | Nur bei alten 32-Bit-Systemen nötig |
| Autoruns64a.exe | Windows auf ARM64 | Für Geräte mit Snapdragon-Prozessor |
| Autorunsc64.exe | Kommandozeile, 64 Bit | Für Skripte und Automatisierung |
| Autorunsc.exe | Kommandozeile, 32 Bit | Nur bei 32-Bit-Windows |

Zur Orientierung: Die Microsoft-Dokumentation führt Autoruns derzeit in der Version 14.x, die letzte Veröffentlichung auf Microsoft Learn stammt vom 17. Juni 2026. Das Tool läuft unter Windows 11, Windows 10 und Windows Server ab 2016 problemlos.
Die Oberfläche von Autoruns verstehen
Nach dem Start scannt das Programm einige Sekunden lang alle bekannten Autostart-Orte. Danach sehen Sie eine lange Liste mit Reitern oben und einer Detailzeile unten.
Auf den ersten Blick wirkt das überladen, die Logik dahinter ist aber einfach.
Spalten: Was jede Zeile verrät
Jede Zeile steht für einen Eintrag. Die wichtigsten Spalten sind:
- Autorun Entry: Name des Eintrags und Häkchen zum Aktivieren oder Deaktivieren.
- Description: Beschreibung aus den Dateieigenschaften der Datei.
- Publisher: Herausgeber laut Zertifikat. Bei geprüfter Signatur steht dort „(Verified)“ vor dem Namen.
- Image Path: Vollständiger Pfad zur Datei, die gestartet wird.
- Timestamp: Zeitstempel der Datei, nützlich zum Erkennen frisch installierter Einträge.
- VirusTotal: Trefferanzeige, sofern die Online-Prüfung aktiviert ist.
Die untere Detailzeile zeigt zusätzlich Version, Größe und Startpfad des markierten Eintrags. Das spart den Weg in den Explorer.
Farben: Gelb, Rosa und Weiß
Die Farben sind das wichtigste Signal im ganzen Programm. Das Programm markiert Zeilen nach festen Regeln.
| Farbe | Bedeutung | Was Sie tun sollten |
|---|---|---|
| Gelb | Der Eintrag existiert, die Datei dahinter nicht mehr | Meist ein Überbleibsel einer Deinstallation, kann gelöscht werden |
| Rosa | Herausgeber, Beschreibung oder Signatur fehlt | Genauer prüfen, ist aber nicht automatisch schädlich |
| Weiß | Unauffällig, Signatur geprüft | In der Regel nichts tun |

Ein rosa Eintrag ist kein Beweis für Schadsoftware. Viele kleine Hersteller signieren ihre Programme nicht, und selbst manche legitimen Treiber haben keine Beschreibung.
Umgekehrt kann auch Schadsoftware eine gültige Signatur besitzen, wenn ein Zertifikat gestohlen wurde. Die Farbe ist ein Hinweis, kein Urteil.
Deaktivieren oder Löschen: Der entscheidende Unterschied
Das Häkchen vor einem Eintrag ist die sicherste Funktion im ganzen Programm. Entfernen Sie es, deaktiviert das Programm den Eintrag, ohne ihn zu zerstören. Sie setzen das Häkchen später einfach wieder. Ein Rechtsklick und „Delete“ dagegen entfernt den Eintrag dauerhaft, ein Rückgängig gibt es nicht.
Deshalb gilt eine feste Regel: Erst deaktivieren, mindestens einen Neustart abwarten, erst dann löschen. Bei Treibern und Diensten sollten Sie auf das Löschen im Zweifel ganz verzichten.
Alle Tabs in Autoruns erklärt

Jeder Reiter zeigt eine andere Kategorie von Startorten. Der Reiter „Everything“ fasst alle zusammen und ist deshalb oft zu unübersichtlich. Für gezielte Arbeit lohnt sich der Blick in die einzelnen Kategorien.
Everything
„Everything“ zeigt sämtliche Einträge aller Kategorien in einer Liste. Er eignet sich für den ersten Gesamtüberblick und für die Suche nach einem bestimmten Dateinamen mit der Tastenkombination Strg+F. Für das Aufräumen ist er weniger geeignet, weil Treiber, Dienste und Anmeldeeinträge durcheinanderlaufen.
Logon
Dieser Reiter ist der wichtigste für den Alltag. Er listet alles, was bei der Anmeldung des Benutzers startet: die Run- und RunOnce-Schlüssel in der Registry, die Autostart-Ordner des Benutzers und aller Benutzer sowie weitere Anmeldeorte.
Wer ein langsames Hochfahren beschleunigen will, findet hier die meisten Kandidaten. Eine Anleitung für die einfachen Wege finden Sie in unserem Artikel Autostart deaktivieren: 7 einfache Wege für schnelleres Windows.
Explorer
Hier stehen Erweiterungen, die sich in den Windows-Explorer einklinken: Shell-Erweiterungen im Kontextmenü, Symbolüberlagerungen (zum Beispiel das grüne Häkchen von Cloud-Diensten), Browser-Hilfsobjekte und Symbolleisten. Ein überladenes Rechtsklickmenü, das beim Öffnen stockt, hat fast immer seine Ursache in diesem Reiter.
Deaktivieren Sie probeweise einzelne Erweiterungen von Drittanbietern und testen Sie das Menü neu.
Internet Explorer
Der Reiter heißt noch so, weil Autoruns die Browser-Hilfsobjekte (BHOs) und Symbolleisten des alten Internet Explorers auflistet. Auf Windows 11 ist er meist leer oder enthält nur Reste. Taucht hier ein unbekanntes Objekt auf, sollten Sie genauer hinsehen, denn Adware nutzt diesen Ort gern.
Scheduled Tasks
Dieser Reiter zeigt Aufgaben der Windows-Aufgabenplanung, die beim Start, bei der Anmeldung oder nach Zeitplan laufen. Moderne Software nutzt Aufgaben für Updater, die nicht über den Autostart laufen.
Auch Schadsoftware verwendet geplante Aufgaben, MITRE führt das als Technik T1053. Prüfen Sie hier besonders Einträge mit rosa Markierung und zufällig wirkenden Namen.
Services
Hier erscheinen alle installierten Windows-Dienste. Die meisten gehören zu Windows selbst, deshalb ist die Funktion „Hide Microsoft Entries“ hier besonders hilfreich.
Eigene Dienste von Drittanbietern lassen sich deaktivieren, doch Sie sollten wissen, was der Dienst tut. Ein deaktivierter Antivirendienst ist ein Sicherheitsrisiko, ein deaktivierter Update-Dienst eines Zusatzprogramms dagegen oft unproblematisch.
Drivers
Dieser Reiter listet Gerätetreiber im Kernelmodus, die beim Systemstart geladen werden. Hier ist Zurückhaltung geboten. Ein deaktivierter Speicher- oder Grafiktreiber kann dazu führen, dass Windows nicht mehr startet.
Der Reiter dient vor allem der Kontrolle: Treiber ohne Signatur oder mit unbekanntem Hersteller sollten Sie recherchieren, aber nicht blind abschalten.
Codecs
Der Reiter zeigt installierte Audio- und Video-Codecs sowie DirectShow-Filter. Er hilft, wenn ein Mediaplayer abstürzt oder Videos nicht abspielt, weil ein defekter oder doppelter Codec installiert ist. Alte Codec-Pakete hinterlassen hier oft gelbe Einträge.
Boot Execute
Boot Execute enthält Programme, die ausgeführt werden, bevor Windows vollständig geladen ist. Der Standardeintrag ist autocheck autochk *, das Windows-Dateisystemprüfprogramm. Alles andere in diesem Reiter ist ungewöhnlich und verdient eine Prüfung. Schadsoftware nutzt diesen frühen Startzeitpunkt, um sich vor Sicherheitssoftware zu laden.
Image Hijacks
Dieser Reiter zeigt Einträge, die ein Programm durch ein anderes ersetzen, etwa über „Image File Execution Options“ oder Dateizuordnungen.
Debugger-Einträge in diesem Schlüssel können zum Beispiel verhindern, dass ein bestimmtes Programm startet, oder stattdessen ein anderes aufrufen. Legitime Einträge sind selten, deshalb sollte hier fast nichts außer Microsoft-Standardwerten stehen.
AppInit
AppInit_DLLs sind DLL-Dateien, die Windows in jeden Prozess lädt, der die Bibliothek user32.dll verwendet. Das war früher ein verbreiteter Weg für Erweiterungen und ist heute ein klassischer Ort für Schadsoftware.
Auf aktuellen Systemen mit aktivem Secure Boot ist die Funktion ohnehin deaktiviert, trotzdem lohnt der Blick.
KnownDLLs
KnownDLLs enthält Systembibliotheken, die Windows beim Start in den Speicher lädt und gegen Austausch schützt. Der Reiter dient der Kontrolle: Wenn eine bekannte DLL auf einen unerwarteten Pfad zeigt, deutet das auf Manipulation hin.
Winlogon
Hier stehen Komponenten, die der Anmeldeprozess Winlogon lädt, etwa Shell, Userinit und Benachrichtigungspakete. Der Wert „Userinit“ sollte nur auf userinit.exe zeigen, der Wert „Shell“ auf explorer.exe. Zusätzliche Einträge sind ein deutliches Warnsignal, weil Schadsoftware sich genau hier einhängt, um bei jeder Anmeldung zu starten.
Winsock Providers
Dieser Reiter listet Netzwerkprotokoll-Anbieter, die in den Netzwerkstapel eingreifen. Sicherheitsprogramme, VPN-Clients und Proxys tauchen hier legitim auf. Unbekannte Anbieter können den Datenverkehr mitlesen und sollten Sie nachverfolgen.
Print Monitors
Print Monitors sind DLLs, die der Druckspooler lädt, um mit Druckeranschlüssen zu kommunizieren. Legitime Einträge gehören zu Druckertreibern oder Microsoft.
Weil der Spooler mit hohen Rechten läuft, ist dieser Ort für Angreifer attraktiv.
LSA Providers
Die Local Security Authority lädt hier Authentifizierungs- und Sicherheitspakete. Es handelt sich um sehr sensible Komponenten, denn sie sehen Anmeldedaten. Ein unbekannter Eintrag in diesem Reiter ist ein ernstes Warnsignal und sollte sofort recherchiert werden.
Network Providers
Network Providers sind Komponenten, die den Zugriff auf Netzwerkfreigaben bereitstellen, zum Beispiel für Windows-Netzwerke oder WebDAV. Auf Heim-PCs finden Sie hier nur wenige Standardeinträge.
WMI
Der WMI-Reiter zeigt Ereignisabonnements der Windows Management Instrumentation. Dort können Aktionen hinterlegt sein, die bei bestimmten Ereignissen automatisch ausgeführt werden. Das ist ein beliebter, schwer zu entdeckender Ort für dateilose Schadsoftware. Auf einem sauberen Privatsystem sollte dieser Reiter fast leer sein.
Office
Hier erscheinen Add-ins für Microsoft Office. Langsam startende Word- oder Outlook-Versionen liegen häufig an einem Add-in eines Drittanbieters, zum Beispiel einem PDF-Konverter oder CRM-Plugin. Deaktivieren Sie hier gezielt und starten Sie Office neu.
Packaged Apps
Dieser Reiter zeigt Apps aus dem Microsoft Store, die einen Starttask oder eine Autostart-Erweiterung besitzen. Auf Windows 11 sind das zum Beispiel Messenger oder Hintergrunddienste von Store-Apps. Diese Apps lassen sich oft auch in den Windows-Einstellungen unter Apps und Autostart steuern.
Menüs und Optionen: Die Werkzeuge im Detail
Neben den Reitern bietet Autoruns eine Menüleiste mit Funktionen, die erst in der Praxis ihren Wert zeigen.
Scan Options: Signaturprüfung und VirusTotal
Unter „Options“ und „Scan Options“ legen Sie fest, wie gründlich Autoruns prüft. Die Option „Verify Code Signatures“ prüft die digitalen Signaturen aller Dateien.
Das dauert etwas länger, liefert aber die verlässlichste Orientierung, weil gültig signierte Einträge dann mit „(Verified)“ gekennzeichnet sind.
Zusätzlich lässt sich „Check VirusTotal.com“ aktivieren. Das Tool sendet dann die Prüfsummen (nicht die Dateien) an den Dienst VirusTotal, der über 70 Virenscanner abfragt, und zeigt die Trefferzahl in einer eigenen Spalte an.
Bei dieser Option übermitteln Sie Daten an einen Drittanbieter, dafür müssen Sie die Nutzungsbedingungen von VirusTotal akzeptieren.
Hide Microsoft Entries und Hide Windows Entries
Mit „Hide Microsoft Entries“ blendet das Tool alle Einträge aus, die von Microsoft signiert sind. Übrig bleiben die Einträge von Drittanbietern, und damit die eigentlichen Kandidaten.
Die Variante „Hide Windows Entries“ blendet nur die Einträge aus, die zu Windows selbst gehören. Aktivieren Sie die Option, bevor Sie aufräumen. Das Prüfen von mehreren hundert Zeilen wird dadurch zu einer Liste von zehn bis zwanzig.
Jump to Entry und Jump to Image
Mit einem Rechtsklick auf einen Eintrag öffnen Sie über „Jump to Entry“ direkt den Registry-Editor oder die Aufgabenplanung an der richtigen Stelle. „Jump to Image“ öffnet den Explorer mit der Datei dahinter.
So prüfen Sie in Sekunden, wo etwas liegt, ohne selbst zu suchen. Das Fenster „Properties“ zeigt zusätzlich die Dateieigenschaften.
Process Explorer und Online-Suche
Ist der Process Explorer aus der Sysinternals-Sammlung vorhanden, öffnet „Process Explorer“ im Kontextmenü den laufenden Prozess zu einem Eintrag. Mit Strg+M starten Sie eine Websuche nach dem markierten Eintrag in Ihrem Browser.
Bei unbekannten Dateinamen ist das oft der schnellste Weg zu einer Einschätzung.
Benutzerwechsel: Das User-Menü
Standardmäßig zeigt Autoruns die Einträge des aktuell angemeldeten Benutzers. Über das Menü „User“ prüfen Sie die Einträge anderer Benutzerprofile auf demselben PC.
Das ist nützlich, wenn ein Familienmitglied Autostart-Probleme hat oder Sie ein Profil ohne Anmeldung kontrollieren möchten.
Speichern und Vergleichen
Über „File“ und „Save“ speichern Sie den aktuellen Zustand als Autoruns-Datei (.arn). Später laden Sie einen neueren Scan und wählen „File“ und „Compare“, um die Unterschiede hervorzuheben.
Das Tool hebt die Unterschiede farbig hervor. Damit sehen Sie sofort, was eine Installation oder ein Update im Autostart verändert hat.
Die Compare-Funktion ist ein unterschätztes Werkzeug. Speichern Sie einen Scan direkt nach einer frischen, sauberen Windows-Installation. Er ist später Ihre Referenz.
Offline-Analyse eines anderen Systems
Das Tool kann auch ein nicht gestartetes Windows untersuchen, zum Beispiel von einer eingebundenen Festplatte. Über „File“ und „Analyze Offline System“ geben Sie Systemlaufwerk und Benutzerprofil an. Das ist die Methode der Wahl, wenn ein infizierter PC nicht mehr sauber hochfährt.
Autostart mit Autoruns Schritt für Schritt aufräumen
Der folgende Ablauf hat sich in der Praxis bewährt, weil er jede Änderung rückgängig machbar hält. Er funktioniert auf Windows 11 und Windows 10 gleich.
Vorbereitung: Sicherung vor der ersten Änderung
Bevor Sie etwas deaktivieren, legen Sie eine Rückfallebene an. Erstellen Sie einen Wiederherstellungspunkt, wie in unserer Anleitung zum Wiederherstellungspunkte erstellen bei Windows 11 beschrieben.
Wer mehr Sicherheit möchte, legt zusätzlich ein Systemabbild an. Wie Sie daraus im Ernstfall Daten oder das ganze System zurückholen, erklärt das Schwesterportal in der Rubrik Windows wiederherstellen bei windowsbackup.de.
Die sieben Arbeitsschritte
- Autoruns als Administrator starten. Rechtsklick auf
Autoruns64.exe, dann „Als Administrator ausführen“. - Scan-Optionen setzen. Unter „Options“ aktivieren Sie „Hide Microsoft Entries“. Drücken Sie danach F5, um neu zu scannen.
- Ersten Zustand speichern. Mit „File“ und „Save“ sichern Sie den Ausgangszustand als .arn-Datei.
- Reiter Logon prüfen. Sehen Sie sich jeden Eintrag an: Herausgeber, Pfad, Beschreibung. Unbekannte Namen suchen Sie mit Strg+M im Web.
- Eintrag deaktivieren. Entfernen Sie das Häkchen bei Programmen, die Sie nicht beim Start brauchen. Löschen Sie noch nichts.
- Neustart und Test. Starten Sie den PC neu und arbeiten Sie einen Tag normal. Fehlt etwas, setzen Sie das Häkchen wieder.
- Reste entfernen. Gelbe Einträge ohne Datei dürfen Sie nach einem erfolgreichen Test über „Delete“ löschen.

Symptome zuordnen: Welcher Tab hilft bei welchem Problem?
Statt alle zwanzig Reiter durchzusehen, springen Sie je nach Problem gezielt zum passenden Ort. Die folgende Übersicht fasst die häufigsten Fälle zusammen.
| Symptom | Erster Blick | Was Sie prüfen |
|---|---|---|
| Windows startet langsam | Logon, Scheduled Tasks | Programme von Drittanbietern, die bei der Anmeldung laden |
| Rechtsklickmenü hängt | Explorer | Shell-Erweiterungen von Zusatzsoftware |
| Browser öffnet unerwünschte Startseiten | Logon, Scheduled Tasks, Internet Explorer | Unbekannte Aufgaben und Objekte ohne Herausgeber |
| Word oder Outlook startet langsam | Office | Add-ins von Drittanbietern |
| Programm startet nicht oder wird umgeleitet | Image Hijacks | Debugger-Einträge für das betroffene Programm |
| Verdacht auf Schadsoftware | Winlogon, WMI, Boot Execute, LSA Providers | Einträge ohne Signatur, zufällige Dateinamen, Pfade in Temp oder AppData |
| Videos laufen nicht | Codecs | Doppelte oder veraltete Codec-Pakete |
| Fehlermeldung beim Start über fehlende Datei | Alle, nach Farbe Gelb sortiert | Verwaiste Einträge nach Deinstallation |
Verdächtige Einträge erkennen: Vier Prüffragen
Wenn ein Eintrag verdächtig wirkt, helfen vier Fragen weiter. Stellen Sie sie in dieser Reihenfolge.
- Wo liegt die Datei? Programme gehören nach
C:\Program Files,C:\Windows\System32oder in den Ordner des Herstellers. Dateien inC:\Users\...\AppData\Local\Tempsind ungewöhnlich. - Ist sie signiert? Fehlt der Herausgeber, ist das ein Grund zum Recherchieren, aber kein Beweis.
- Passt der Name? Zufällige Zeichenfolgen oder Namen, die Systemdateien imitieren (zum Beispiel
svch0st.exe), sind verdächtig. - Was sagt VirusTotal? Mehrere Treffer bei bekannten Engines sind ein starkes Signal. Einzelne Treffer bei unbekannten Scannern sind oft Fehlalarme.
Zeigt sich ein Eintrag nach diesen vier Fragen weiterhin auffällig, deaktivieren Sie ihn, trennen den PC vom Netzwerk und prüfen das System mit einem Offline-Scanner.
Das Tool allein entfernt keine Schadsoftware, es zeigt nur, wo sie sich eingenistet hat.
Autorunsc: Autoruns auf der Kommandozeile
Neben der grafischen Oberfläche gehört zum Archiv die Konsolenversion Autorunsc. Sie liefert dieselben Daten als Text, CSV oder XML und eignet sich für Skripte, Inventarisierung und Vergleiche. Starten Sie sie in einer PowerShell oder Eingabeaufforderung mit Administratorrechten.
Ein einfacher Aufruf, der alle Kategorien als CSV mit Prüfsummen und Signaturprüfung ausgibt, sieht so aus:
autorunsc64.exe -a * -c -h -s -nobanner -o C:\Temp\autoruns.csv
Die wichtigsten Parameter
Mit dem Schalter -a wählen Sie die Kategorien. Ohne Angabe verwendet Autorunsc nur die Anmeldeeinträge. Die übrigen Buchstaben entsprechen den Reitern der grafischen Oberfläche.
| Parameter | Kategorie | Entspricht dem Reiter |
|---|---|---|
| -a * | Alle Kategorien | Everything |
| -a l | Logon-Autostarts (Standard) | Logon |
| -a e | Explorer-Erweiterungen | Explorer |
| -a i | Internet-Explorer-Erweiterungen | Internet Explorer |
| -a t | Geplante Aufgaben | Scheduled Tasks |
| -a s | Dienste und nicht deaktivierte Treiber | Services und Drivers |
| -a c | Codecs | Codecs |
| -a b | Boot Execute | Boot Execute |
| -a h | Image Hijacks | Image Hijacks |
| -a d | AppInit-DLLs | AppInit |
| -a k | Bekannte DLLs | KnownDLLs |
| -a w | Winlogon-Einträge | Winlogon |
| -a n | Winsock-Protokolle und Netzwerkanbieter | Winsock Providers und Network Providers |
| -a p | Druckmonitor-DLLs | Print Monitors |
| -a r | LSA-Sicherheitsanbieter | LSA Providers |
| -a m | WMI-Einträge | WMI |
| -a o | Office-Add-ins | Office |
Die Buchstaben können kombiniert werden. -a ltw prüft etwa Anmeldeeinträge, geplante Aufgaben und Winlogon in einem Durchgang. Neben -a gibt es einige Ausgabe- und Filterschalter, die in der Praxis am häufigsten gebraucht werden.
| Parameter | Wirkung |
|---|---|
| -c | Ausgabe als CSV |
| -ct | Ausgabe als tabulatorgetrennte Datei |
| -x | Ausgabe als XML |
| -h | Zeigt Prüfsummen (Hashes) der Dateien |
| -s | Prüft digitale Signaturen |
| -m | Blendet Microsoft-Einträge aus |
| -t | Normalisiert Zeitstempel auf UTC |
| -u | Zeigt nur unsignierte Einträge (bei aktivem VirusTotal-Check nur Einträge, die dort unbekannt sind oder Treffer haben) |
| -v | Fragt VirusTotal anhand der Prüfsummen ab |
| -vt | Akzeptiert die VirusTotal-Nutzungsbedingungen ohne Rückfrage |
| -o Datei | Schreibt die Ausgabe in eine Datei |
| -z Pfad | Untersucht ein Offline-System unter dem angegebenen Pfad |
| -nobanner | Unterdrückt die Startmeldung |
Eine vollständige und aktuelle Liste erhalten Sie mit autorunsc64.exe -? und in der Microsoft-Dokumentation zu Autoruns. Prüfen Sie dort, ob Ihre Version zusätzliche Schalter kennt.
Vorher-nachher-Vergleich mit PowerShell
Die grafische Compare-Funktion ist praktisch für den Einzelfall. Wer mehrere PCs betreut, vergleicht besser per Skript. Der Ablauf: Sie exportieren den Zustand vor einer Installation, installieren die Software, exportieren erneut und lassen PowerShell die Unterschiede berechnen.
autorunsc64.exe -a * -c -h -s -nobanner -o C:\Temp\vorher.csv
# Software installieren, neu starten, dann:
autorunsc64.exe -a * -c -h -s -nobanner -o C:\Temp\nachher.csv
$alt = Import-Csv C:\Temp\vorher.csv -Encoding Unicode
$neu = Import-Csv C:\Temp\nachher.csv -Encoding Unicode
Compare-Object $alt $neu -Property 'Entry Location','Entry','Image Path' |
Where-Object SideIndicator -eq '=>' |
Format-Table -AutoSize
Die Ausgabe zeigt alle Einträge, die nach der Installation neu hinzugekommen sind. Jede Zeile mit dem Pfeil => ist neu, ein Pfeil <= würde entfernte Einträge markieren. Falls Import-Csv leere Spalten liefert, hat Ihre Version die Datei in einer anderen Kodierung geschrieben. Ersetzen Sie dann Unicode durch UTF8.
So erkennen Sie in wenigen Sekunden, ob ein unscheinbares Update plötzlich einen Dienst, eine Aufgabe und einen Registry-Eintrag mitgebracht hat. Dieses Vorgehen ist die Basis für die Kontrolle von Software, bei der Sie dem Hersteller nicht blind vertrauen möchten.
Wenn ein Eintrag nach dem Deaktivieren zurückkommt
Manchmal taucht ein deaktivierter Eintrag nach dem nächsten Start wieder auf. Dafür gibt es vier typische Ursachen.
- Mehrere Startorte: Das Programm trägt sich an zwei Stellen ein, zum Beispiel in die Registry und als geplante Aufgabe. Suchen Sie mit Strg+F nach dem Dateinamen und deaktivieren Sie alle Treffer.
- Selbstreparatur: Ein Wächterprozess oder Updater schreibt den Eintrag neu. Deaktivieren Sie auch Dienst und geplante Aufgabe des Programms.
- Fehlende Administratorrechte: Autoruns wurde ohne erhöhte Rechte gestartet. Starten Sie es neu als Administrator.
- Schadsoftware: Kommt der Eintrag trotz sauberem Vorgehen immer wieder, ist das ein ernstes Warnsignal. Prüfen Sie das System mit einem Offline-Scanner.
Übrigens kann Windows 11 Sie benachrichtigen, wenn sich eine App neu im Autostart einträgt. Die Option heißt je nach Build „Benachrichtigung für Autostart-Apps“ und liegt unter Einstellungen, System, Benachrichtigungen. Zusammen mit einem gespeicherten Autoruns-Scan haben Sie so eine einfache Frühwarnung.
Autoruns, Task-Manager und msconfig im Vergleich
Windows bringt eigene Werkzeuge für den Autostart mit. Sie decken jedoch unterschiedlich viel ab.
| Merkmal | Task-Manager | msconfig | Autoruns |
|---|---|---|---|
| Anmeldeeinträge (Run, Autostart-Ordner) | Ja | Eingeschränkt | Ja |
| Geplante Aufgaben | Nein | Nein | Ja |
| Dienste | Nein | Ja | Ja |
| Treiber | Nein | Nein | Ja |
| Explorer-Erweiterungen | Nein | Nein | Ja |
| Winlogon, WMI, LSA, Image Hijacks | Nein | Nein | Ja |
| Signaturprüfung | Nein | Nein | Ja |
| VirusTotal-Abfrage | Nein | Nein | Ja |
| Zustände speichern und vergleichen | Nein | Nein | Ja |
| Kommandozeilenversion | Nein | Nein | Ja |
Für den Alltag reicht der Task-Manager. Er zeigt den Startaufwand je Programm und ist einfach zu bedienen. Sobald es um Diagnose, Sicherheit oder versteckte Startorte geht, ist Autoruns die richtige Wahl.
Typische Praxisfälle aus dem Alltag
Die Funktionen wirken erst im Zusammenspiel. Drei häufige Szenarien zeigen, wie Sie die Reiter kombinieren.
Fall 1: Der PC braucht nach einem Treiberpaket deutlich länger zum Start
Nach der Installation eines Hersteller-Treiberpakets für Drucker, Grafik oder Audio startet Windows oft spürbar langsamer. Der Grund sind meist Zusatzprogramme, die das Paket nebenbei mitinstalliert.
Blenden Sie die Microsoft-Einträge aus, sortieren Sie nach dem Zeitstempel und prüfen Sie die neuesten Einträge in den Reitern Logon, Services und Scheduled Tasks. Hersteller-Updater und Statusanzeigen lassen sich fast immer gefahrlos deaktivieren, der eigentliche Treiber bleibt unberührt.
Fall 2: Der Browser öffnet eine fremde Startseite
Taucht nach einer Installation plötzlich eine unbekannte Startseite oder Suchmaschine auf, steckt oft eine geplante Aufgabe dahinter, die die Einstellung bei jedem Start zurücksetzt.
Öffnen Sie den Reiter Scheduled Tasks, suchen Sie nach Aufgaben ohne Herausgeber und mit Pfaden in den Ordnern AppData oder Temp, und deaktivieren Sie sie.
Prüfen Sie anschließend auch Logon und den Reiter Explorer. Danach hilft ein Scan mit einer Sicherheitssoftware, um die zugehörigen Dateien zu entfernen.
Fall 3: Ein Programm startet von selbst, obwohl es nicht im Autostart steht
Der Task-Manager zeigt in der Autostart-Liste nur einen Teil der Mechanismen. Läuft ein Programm trotzdem bei jeder Anmeldung, suchen Sie in der Gesamtansicht per Strg+F nach dem Dateinamen.
Meist finden Sie einen Dienst oder eine geplante Aufgabe, die das Programm startet. Mit „Jump to Entry“ sehen Sie, wo der Eintrag liegt, und können gezielt entscheiden, ob Sie ihn abschalten möchten.
Regelmäßige Kontrolle auf mehreren PCs
Wer mehrere Rechner betreut, legt eine Routine fest. Ein Skript exportiert wöchentlich den Zustand jedes PCs als CSV auf eine Netzwerkfreigabe, ein zweites Skript vergleicht ihn mit der gespeicherten Referenz. Neue Einträge landen als Liste in Ihrem Postfach.
Dieses Prinzip kostet kaum Aufwand und erkennt unerwünschte Änderungen, lange bevor Nutzer ein Problem melden. Der Export lässt sich über die Aufgabenplanung automatisieren, wenn Sie das Programm mit Systemrechten ausführen.
Tastenkürzel für schnelles Arbeiten
Einige wenige Tastenkombinationen sparen bei der täglichen Arbeit viele Klicks.
| Taste | Funktion |
|---|---|
| F5 | Liste neu einlesen |
| Strg+F | Nach Eintrag oder Dateiname suchen |
| Strg+M | Websuche zum markierten Eintrag starten |
| Entf | Markierten Eintrag löschen (ohne Rückgängig, mit Vorsicht nutzen) |
Die Reihenfolge der Arbeitsschritte ist wichtiger als jedes Kürzel: erst filtern, dann prüfen, dann deaktivieren, zuletzt löschen.
Grenzen und Sicherheitshinweise
Das Programm ist mächtig, aber nicht unfehlbar. Beachten Sie diese Punkte, bevor Sie dem Programm blind vertrauen.
- Kein Virenscanner: Autoruns erkennt keine Schadsoftware selbst. Es zeigt Orte und Signaturen, die Bewertung bleibt bei Ihnen.
- Rootkits: Wer sich tief im System verbirgt, kann Einträge vor Autoruns verstecken. Bei Verdacht ist die Offline-Analyse von einem anderen System aus zuverlässiger.
- Signierte Schadsoftware: Ein gültiges Zertifikat ist kein Freibrief. Auch signierte Programme können missbraucht werden.
- Systemtreiber: Deaktivieren Sie niemals Treiber, deren Zweck Sie nicht kennen. Windows kann danach den Start verweigern.
- Download-Quelle: Laden Sie Autoruns ausschließlich von Microsoft Learn. Gefälschte Kopien auf Drittseiten sind ein bekannter Verbreitungsweg für Schadsoftware.
Sollte Windows nach einer Änderung nicht mehr starten, starten Sie über die Windows-Wiederherstellungsumgebung im abgesicherten Modus oder nutzen den zuvor angelegten Wiederherstellungspunkt. Dort können Sie Autoruns erneut ausführen und das Häkchen wieder setzen.
Fazit: Autoruns gehört in jede Werkzeugkiste
Autoruns ist das gründlichste kostenlose Werkzeug, um den Autostart von Windows zu verstehen. Mit den Tabs, den Farben, der Signaturprüfung und der Vergleichsfunktion sehen Sie, was auf Ihrem PC beim Start passiert, und können jede Änderung rückgängig machen. Die Kommandozeilenversion Autorunsc macht daraus ein Werkzeug für Skripte und Inventur.
Der sinnvollste Einstieg: Starten Sie Autoruns als Administrator, aktivieren Sie „Hide Microsoft Entries“, speichern Sie den Ausgangszustand und gehen Sie den Reiter Logon durch. Das dauert zehn Minuten und zeigt Ihnen mehr als jeder Optimierer.
Häufige Fragen zu Autoruns
Ist Autoruns sicher?
Ja, solange Sie das Programm von Microsoft Learn laden. Autoruns ist ein offizielles Sysinternals-Werkzeug von Microsoft. Gefährlich wird es nur durch falsche Bedienung, etwa wenn Sie Treiber oder Systemdienste ohne Kenntnis deaktivieren oder Einträge sofort löschen.
Muss ich Autoruns installieren?
Nein. Autoruns ist portabel. Sie entpacken das ZIP-Archiv und starten Autoruns64.exe als Administrator. Es werden keine Dateien im System installiert, und Sie können das Programm von einem USB-Stick ausführen.
Was bedeuten die gelben und rosa Zeilen?
Gelb bedeutet, dass der Eintrag existiert, die dazugehörige Datei aber fehlt, meist nach einer Deinstallation. Rosa bedeutet, dass Herausgeber, Beschreibung oder Signatur fehlen. Das ist ein Prüfhinweis, aber kein Beweis für Schadsoftware.
Was ist der Unterschied zwischen Deaktivieren und Löschen?
Beim Deaktivieren entfernen Sie das Häkchen, der Eintrag bleibt erhalten und lässt sich jederzeit wieder aktivieren. Beim Löschen entfernt Autoruns den Eintrag dauerhaft, ohne Möglichkeit zum Rückgängigmachen. Deaktivieren Sie deshalb zuerst und löschen Sie erst nach einem erfolgreichen Test.
Findet Autoruns Viren und Schadsoftware?
Nicht direkt. Autoruns zeigt, was automatisch startet, und markiert unsignierte oder verwaiste Einträge. Mit der VirusTotal-Option vergleicht es zusätzlich Prüfsummen mit über 70 Virenscannern. Für die eigentliche Bereinigung brauchen Sie einen Virenscanner.
Das Wichtigste in aller Kürze
- Autoruns ist ein kostenloses Sysinternals-Tool von Microsoft und zeigt alle Autostart-Orte in Windows, nicht nur die des Task-Managers.
- Das Tool ist portabel, läuft ohne Installation und sollte immer als Administrator gestartet werden.
- Gelbe Zeilen markieren fehlende Dateien, rosa Zeilen fehlende Signatur oder Beschreibung, beides ist ein Prüfhinweis und kein Beweis für Schadsoftware.
- Deaktivieren per Häkchen ist jederzeit umkehrbar, Löschen dagegen nicht, deshalb erst deaktivieren und nach einem Neustart testen.
- Die Kommandozeilenversion Autorunsc exportiert alle Kategorien als CSV und ermöglicht mit PowerShell einen Vorher-nachher-Vergleich.
Zuletzt aktualisiert: Oktober 2026 | Getestet auf: Windows 11 25H2, Oktober 2026 | Autor: Vangelis | 25+ Jahre IT-Erfahrung | Gründer von windowspower.de seit 2013
Frage zu diesem Artikel oder Lust auf Austausch?
Kommentare gibt es hier nicht mehr, dafür aber unser Forum: eine kleine Community, in der man sich wirklich hilft. Auch Anfängerfragen sind willkommen.
Zum Forum

