Miten tietää, mikä ohjelma ajetaan käynnistyessä
Joskus, kun käynnistän Windowsin, näkyy kirjautumisesta hieman aikaa, esimerkiksi 25 sekunnin jälkeen hyvin lyhyesti hämyisä suorakulmio ja sen jälkeen komentorivikehotteen näköinen asia. Tämä kestää siis alle sekunnin. Otin siitä videon, alla videosta kuvankaappauksia ja ihan alla on video.
Avira Operations GmbH:n virusskanneri, jota F-Secure käyttää "alla", ei löydä viruksia. Windowsin Startup -kansio on tyhjä, ja olen Windowsin käynnistyssovelluksista katsonut, ettei mitään komentoriviä pitäisi ainakaan sieltä käsin suorittaa.
Miten saan selville, mikä ohjelma / prosessi on kyseessä? En ennätä saada selville ainakaan Tehtävienhallinnasta tätä asiaa.
There are some screenshots from the video:
How to know what application runs in startup sometimes
Sometimes, when I start my windows, there flashes very shortly some program in the bar in the below, not right after the startup but after 25 seconds or so. First, it appears very shortly some shadowy rounded rectangle very shortly (fragment of second) and then a command line (sometimes many), and then it is gone.
There are some screenshots from the video:
Here is the video:
This virus scanner from Avira Operations GmbH which F-Secure uses as virus protection does not find any viruses.
Vastausvaihtoehdot
-
Noin 25 sekuntia sisäänkirjautumisen jälkeen ilmestyvä ikkuna viittaa todennäköisesti viivästettyyn käynnistysohjelmaan tai ajastettuun tehtävään. Kuvassa saattaa näkyä vain
cmd.exe, PowerShell tai Windows Terminal – olennaista on selvittää, mikä prosessi käynnisti sen.Luotettavin tapa on käyttää Microsoftin Process Monitor -ohjelmaa:
- Lataa Process Monitor Microsoftilta ja suorita se järjestelmänvalvojana.
- Valitse Options → Enable Boot Logging.
- Käynnistä Windows uudelleen ja odota, kunnes ikkuna välähtää.
- Avaa Process Monitor. Se lataa käynnistyksen aikana kerätyt tapahtumat.
- Valitse Filter → Filter ja lisää suodatin:
OperationisProcess Create→ Include
- Tutki prosesseja, jotka käynnistyivät noin 20–30 sekuntia sisäänkirjautumisen jälkeen.
- Kaksoisnapsauta epäilyttävää tapahtumaa ja tarkista:
- Image Path eli ohjelman tiedostopolku
- Command Line eli käytetty komento ja sen parametrit
- Parent PID/process eli ohjelman käynnistänyt prosessi
- Valitse Tools → Process Tree, jotta näet, mikä päivitysohjelma, ajastettu tehtävä tai sovellus käynnisti prosessin.
Kannattaa tarkistaa myös seuraavat vaihtoehdot:
- Avaa Tehtävien ajoitus suorittamalla
taskschd.msc. - Valitse View → Show Hidden Tasks.
- Avaa Task Scheduler Library ja järjestä tehtävät Last Run Time -sarakkeen mukaan.
- Etsi tehtäviä, jotka käynnistyvät pian sisäänkirjautumisen jälkeen. Tarkista erityisesti tehtävät, joiden käynnistimenä on At log on ja joissa on määritetty viive.
- Tehtävän Actions-välilehdeltä näet varsinaisen käynnistettävän komennon.
Myös Microsoftin Autoruns on hyödyllinen. Suorita se järjestelmänvalvojana, valitse Options → Hide Microsoft Entries ja tarkista erityisesti Logon- ja Scheduled Tasks -välilehdet. Älä poista merkintöjä tutkimisen aikana. Valintaruudun poistaminen käytöstä on turvallisempi ja helposti peruttava kokeilu.
Windows voidaan myös määrittää kirjaamaan jokainen käynnistetty ohjelma suojauslokin tapahtumana 4688. Lokista voidaan nähdä ohjelman nimi, sen käynnistänyt prosessi ja haluttaessa koko komentorivi. Komentorivin kirjaaminen ei ole oletuksena käytössä ja lokiin voi päätyä arkaluonteisia tietoja, joten Process Monitor on yleensä parempi vaihtoehto tähän yksittäiseen tutkimukseen. Microsoftin ohje
A window appearing roughly 25 seconds after sign-in strongly suggests a delayed startup item or scheduled task. The screenshot may show only
cmd.exe, PowerShell, or Windows Terminal—the important part is which process launched it.The most reliable method is Microsoft Process Monitor:
- Download Process Monitor from Microsoft and run it as administrator.
- Select Options → Enable Boot Logging.
- Restart Windows and wait until the window flashes.
- Open Process Monitor; it will load the boot trace.
- Select Filter → Filter, then add:
OperationisProcess Create→ Include
- Examine processes created around 20–30 seconds after sign-in.
- Double-click a suspicious entry and inspect:
- Image Path
- Command Line
- Parent PID/process
- Use Tools → Process Tree to see which updater, scheduled task, or application launched it.
Also check the easier possibilities:
- Open Task Scheduler with
taskschd.msc. - Select View → Show Hidden Tasks.
- Browse Task Scheduler Library and sort by Last Run Time.
- Look for tasks running shortly after sign-in, especially triggers such as At log on with a delay. Check the task’s Actions tab for the actual command.
Microsoft’s Autoruns is also useful. Run it as administrator, enable Options → Hide Microsoft Entries, and inspect the Logon and Scheduled Tasks tabs. Do not delete entries while investigating; unchecking an entry is reversible.
For persistent monitoring, Windows can record every launched executable as Security event 4688, including its parent and optionally its full command line. Command-line logging is disabled by default and can expose sensitive arguments, so Process Monitor is usually preferable for this one-time investigation. Microsoft documentation
