Cómo auditar los controladores cargados antes de winlogon con autoruns en Windows 11
🔍 WiseChecker

Cómo auditar los controladores cargados antes de winlogon con autoruns en Windows 11

Windows 11 carga muchos controladores y componentes de inicio antes de que se inicie el proceso WinLogon. Estos controladores de carga temprana pueden ralentizar el arranque, causar inestabilidad del sistema u ocultar malware que se activa antes de que el software de seguridad pueda detectarlo. Las herramientas integradas como el Administrador de tareas y MSConfig no muestran estos elementos previos a WinLogon. Autoruns, una utilidad gratuita de Microsoft Sysinternals, proporciona una vista completa de cada controlador y proceso que se ejecuta antes de que el usuario inicie sesión. Este artículo explica cómo usar Autoruns para inspeccionar, deshabilitar y administrar los controladores cargados antes de WinLogon en Windows 11.

Puntos clave: Auditar controladores previos a WinLogon en Windows 11

  • Autoruns > pestaña Drivers > columna Logon: Filtra todos los controladores que se cargan antes del proceso WinLogon, lo que permite una auditoría específica de los componentes de inicio temprano.
  • Desmarcar una entrada de controlador en Autoruns: Deshabilita la carga del controlador sin eliminarlo permanentemente, lo que permite probar de forma segura la estabilidad del arranque.
  • Autoruns > File > Save As .arn: Exporta la lista completa de controladores a un archivo de texto para análisis sin conexión, documentación o comparación con una línea base conocida como buena.

ADVERTISEMENT

Entender los controladores previos a WinLogon y Autoruns

Windows 11 se inicia por etapas. Primero se carga el kernel, luego se inicia el Administrador de sesiones (smss.exe), seguido del subsistema de Windows y el proceso WinLogon. Los controladores que se cargan durante estas etapas tempranas se clasifican como controladores de inicio de arranque o de inicio del sistema. Son esenciales para el acceso al disco, las operaciones del sistema de archivos y la abstracción de hardware. Sin embargo, el software de terceros, como herramientas antivirus, utilidades de cifrado de disco y programas de monitoreo de hardware, también agregan controladores que se inician antes de WinLogon.

Autoruns es un ejecutable portátil que no requiere instalación. Examina el Registro de Windows, el sistema de archivos y las tareas programadas para enumerar cada componente de inicio automático. La herramienta organiza las entradas en pestañas: Everything, Logon, Explorer, Internet Explorer, Scheduled Tasks, Services, Drivers, Codecs, Boot Execute, Image Hijacks, AppInit, KnownDLLs, Winlogon, Winsock, LSA Providers y Sidebar Gadgets. La pestaña Drivers muestra los controladores en modo kernel. La columna Logon dentro de esa pestaña indica cuándo se carga cada controlador en relación con el proceso WinLogon.

Qué significa la columna Logon

La columna Logon en Autoruns muestra un estado para cada entrada de controlador:

  • En blanco: El controlador se carga antes de WinLogon. Estos son el foco de esta auditoría.
  • WinLogon: El controlador se carga durante o después de que se inicia WinLogon.
  • No cargado: El controlador está registrado pero no está activo actualmente.

Los controladores con la columna Logon en blanco son los que pueden afectar la velocidad de arranque y la seguridad. Autoruns no modifica estos controladores; solo lee su configuración. Para deshabilitar un controlador, desmarque su casilla en la pestaña Drivers.

Pasos para auditar los controladores cargados antes de WinLogon

Los siguientes pasos le guían para descargar Autoruns, filtrar los controladores previos a WinLogon y analizar o deshabilitar entradas específicas.

  1. Descargar Autoruns de Microsoft Sysinternals
    Abra un navegador y vaya a la página oficial de Microsoft Sysinternals para Autoruns en https://learn.microsoft.com/en-us/sysinternals/downloads/autoruns. Haga clic en el enlace Download Autoruns and Autorunsc. Guarde el archivo ZIP en una carpeta como C:\Tools. Haga clic derecho en el archivo ZIP y seleccione Extract All. Elija una carpeta de destino y haga clic en Extract.
  2. Ejecutar Autoruns como administrador
    Vaya a la carpeta extraída. Haga clic derecho en Autoruns64.exe y seleccione Run as administrator. Si el Control de cuentas de usuario lo solicita, haga clic en Yes. Autoruns examina el sistema y muestra todas las entradas de inicio automático. Este análisis puede tardar de 10 a 30 segundos según la cantidad de controladores y servicios instalados.
  3. Cambiar a la pestaña Drivers
    En la ventana de Autoruns, haga clic en la pestaña Drivers. Esta pestaña enumera cada controlador en modo kernel configurado para iniciarse automáticamente. Las columnas muestran: Driver Name, Description, Image Path, Publisher, Logon y Entry. La lista se ordena alfabéticamente de forma predeterminada.
  4. Filtrar los controladores previos a WinLogon
    Observe la columna Logon. Haga clic en el encabezado de la columna para ordenar por estado de Logon. Desplácese hasta las filas donde la columna Logon está en blanco. Estos son los controladores que se cargan antes de WinLogon. Como alternativa, use la opción Filter en el menú Options. Haga clic en Options > Filter Options. En el cuadro de diálogo, marque Hide Microsoft Entries y Hide Windows Entries. Esto oculta los controladores firmados por Microsoft, dejando solo los controladores de terceros. Haga clic en OK. Ahora la lista muestra solo controladores que no son de Microsoft, y puede centrarse en aquellos con la columna Logon en blanco.
  5. Analizar cada controlador previo a WinLogon
    Para cada controlador con la columna Logon en blanco, revise los siguientes detalles:
    – Publisher: Verifique que el editor sea una empresa conocida. Los editores desconocidos o sospechosos pueden indicar malware.
    – Image Path: La ruta completa del archivo .sys del controlador. Haga clic derecho en la entrada y seleccione Properties para ver la versión del archivo y los detalles de la firma digital.
    – Description: Una breve descripción de lo que hace el controlador. Si la descripción es genérica o falta, investigue más a fondo.
    – Entry: La clave del Registro o carpeta donde está registrado el controlador. Las ubicaciones comunes incluyen HKLM\SYSTEM\CurrentControlSet\Services.
  6. Deshabilitar un controlador sospechoso o innecesario
    Para evitar que un controlador se cargue antes de WinLogon, desmarque la casilla a la izquierda del nombre del controlador. Un cuadro de diálogo de confirmación le pregunta si desea continuar. Haga clic en Yes. El cambio surte efecto inmediatamente en el Registro. El controlador no se cargará en el próximo arranque. Para volver a habilitarlo, marque la casilla de nuevo. No deshabilite controladores de hardware esenciales, como controladores de almacenamiento o del sistema de archivos, a menos que esté seguro de las consecuencias.
  7. Exportar la lista de controladores para documentación
    Haga clic en File > Save o presione Ctrl+S. Elija una ubicación y un nombre de archivo. El formato predeterminado es .arn (archivo de datos de Autoruns). Para exportar como archivo de texto sin formato, seleccione Text (txt) en la lista desplegable Save as type. Este archivo de texto enumera todos los controladores con sus propiedades, incluido el estado de Logon. Puede comparar este archivo con una línea base tomada después de una instalación limpia de Windows 11 para detectar cambios.
  8. Reiniciar y verificar el rendimiento de arranque
    Después de deshabilitar cualquier controlador, reinicie Windows 11. Supervise el tiempo de arranque y busque errores en el Visor de eventos. Abra el Visor de eventos presionando Win + R, escriba eventvwr.msc y presione Entrar. Vaya a Windows Logs > System. Busque eventos con origen Service Control Manager o Driver que indiquen que un controlador no se pudo cargar. Si se deshabilitó un controlador crítico, es posible que el sistema no arranque. En ese caso, arranque en Modo seguro, ejecute Autoruns como administrador y vuelva a habilitar el controlador.

ADVERTISEMENT

Problemas comunes al auditar controladores previos a WinLogon

Autoruns no muestra ningún controlador en la pestaña Drivers

Esto suele ocurrir cuando Autoruns no se ejecuta como administrador. Cierre Autoruns, haga clic derecho en el ejecutable de nuevo y seleccione Run as administrator. La pestaña Drivers requiere privilegios elevados para leer el Registro y el almacén de controladores.

Deshabilitar un controlador hace que Windows 11 no arranque

Si el sistema no puede arrancar después de deshabilitar un controlador, arranque en Modo seguro. Presione el botón de encendido y mantenga presionada la tecla Shift mientras hace clic en Reiniciar. Vaya a Troubleshoot > Advanced options > Startup Settings > Restart. Presione 4 o F4 para entrar en Modo seguro. En Modo seguro, ejecute Autoruns como administrador. Busque el controlador deshabilitado (su casilla está desmarcada) y márquela de nuevo. Reinicie normalmente.

Autoruns muestra varios controladores con el mismo nombre pero rutas diferentes

Esto indica entradas duplicadas en el Registro. Una entrada puede ser de una instalación de software antigua que no se eliminó por completo. Compare la columna Image Path. Es posible que el archivo del controlador aún exista en el disco aunque el software esté desinstalado. Deshabilite la entrada duplicada desmarcándola. Si el controlador no es necesario, puede eliminar la clave del Registro manualmente con Regedit. Vaya a HKLM\SYSTEM\CurrentControlSet\Services\[DriverName] y elimine la clave. Exporte la clave como copia de seguridad antes de eliminarla.

Pestaña Drivers de Autoruns vs Administrador de dispositivos: comparación de auditoría de controladores

Elemento Pestaña Drivers de Autoruns Administrador de dispositivos
Alcance Todos los controladores en modo kernel configurados para iniciarse automáticamente, incluidos los controladores que no son Plug and Play Solo controladores Plug and Play para dispositivos de hardware detectados
Visibilidad previa a WinLogon Sí, a través de la columna Logon (en blanco = antes de WinLogon) No, el Administrador de dispositivos no indica el momento de carga
Método de deshabilitación Desmarque la casilla en Autoruns Haga clic derecho en el dispositivo > Disable device
Vista del Registro Muestra la ruta exacta de la clave del Registro para cada controlador No muestra la ubicación en el Registro
Capacidad de exportación Guardar como archivo .arn o .txt con detalles completos del controlador Exportar como .txt solo mediante línea de comandos, información limitada

Autoruns proporciona una vista más completa para auditar los controladores que se cargan antes de WinLogon. El Administrador de dispositivos es más adecuado para solucionar problemas de controladores específicos de hardware después de que el sistema ha arrancado.

La pestaña Drivers de Autoruns es la herramienta más eficaz para auditar los controladores cargados antes de WinLogon en Windows 11. Ahora puede identificar, deshabilitar y documentar estos controladores de carga temprana con los pasos anteriores. Para el monitoreo continuo, guarde una exportación de línea base después de un estado limpio del sistema y compárela periódicamente. Una práctica avanzada útil es ejecutar Autoruns con la opción Verify code signatures habilitada en Options > Scan Options. Esto verifica cada archivo de controlador con su firma digital, lo que ayuda a detectar controladores sin firmar o manipulados que se cargan antes de que aparezca la pantalla de inicio de sesión.

ADVERTISEMENT