Autoruns zeigt rote Einträge: Signaturen und verdächtige Starts einordnen

Lesedauer: 10 Min – Beitrag erstellt: 31. August 2026, zuletzt aktualisiert: 31. August 2026
Transparenzhinweis: Dieser Beitrag wurde ganz oder teilweise mithilfe generativer KI erstellt. Das Titelbild stammt entweder aus eigener KI-gestützter Erstellung oder aus einer lizenzierten Bildquelle.

Rote Markierungen in Autoruns sind noch kein Beweis für Schadsoftware. Entscheidend ist, welche Spalte den auffälligen Befund enthält: Eine fehlende oder ungültige digitale Signatur ist anders zu bewerten als ein positiver VirusTotal-Treffer. Prüfe deshalb zuerst Dateipfad, Herausgeber, Signaturstatus und Erkennungsquote, bevor du einen Autostart deaktivierst.

Die sicherste Reihenfolge lautet: Autoruns als Administrator starten, Microsoft- und Windows-Einträge zunächst ausblenden, Signaturprüfung aktivieren und danach nur die verbleibenden Auffälligkeiten untersuchen. Einen verdächtigen Eintrag solltest du zunächst durch Entfernen des Hakens deaktivieren. Das ist leichter rückgängig zu machen als das Löschen des Eintrags oder der zugehörigen Datei.

Warum die Farbe allein keine Malware-Diagnose erlaubt

Autoruns von Microsoft Sysinternals untersucht wesentlich mehr Startpunkte als der Autostartbereich im Task-Manager. Dazu gehören unter anderem Anmeldeeinträge, Dienste, Treiber, geplante Aufgaben, Explorer-Erweiterungen, Browser-Komponenten und weitere Stellen, über die Programme automatisch geladen werden können.

Die Hervorhebungen helfen bei der Sichtung, ersetzen aber keine Bewertung. Je nach Programmversion, aktivierten Prüfoptionen und betroffenem Feld kann eine auffällige Farbe auf fehlende Herausgeberinformationen, eine nicht bestätigte Signatur, eine nicht gefundene Datei oder ein Ergebnis eines externen Prüfdienstes hinweisen. Lies daher immer den Text in den Spalten und nicht nur die Hintergrundfarbe.

BeobachtungMögliche BedeutungNächster Schritt
Datei oder Pfad fehltZurückgebliebener Autostart nach einer Deinstallation oder ein nicht erreichbares ZielRegistrierungsort prüfen und klären, ob die Software noch installiert ist
Kein Herausgeber oder keine bestätigte SignaturUnsignierte Datei, veraltete Software, beschädigte Datei oder unbekannter UrsprungPfad, Eigenschaften, Installationszusammenhang und Prüfsumme untersuchen
VirusTotal meldet TrefferMindestens eine Prüfroutine stuft die Datei als auffällig einTrefferzahl, Bezeichnungen und Übereinstimmung mehrerer Anbieter bewerten
Unbekannter Name in einem BenutzerordnerKann zu legitimer Software gehören, ist aber prüfungsbedürftiger als eine nachvollziehbare ProgrammdateiDatei nicht starten, sondern Herkunft und Signatur untersuchen
Eintrag unter Treibern oder DienstenSystemnaher Start mit potenziell größeren Folgen bei einer DeaktivierungNicht vorschnell ändern; Hersteller, Pfad und Abhängigkeiten zuerst klären

Autoruns für eine aussagekräftige Prüfung vorbereiten

Öffne Autoruns mit Administratorrechten. Ohne erhöhte Rechte siehst du zwar zahlreiche Einträge, kannst aber geschützte Startpunkte möglicherweise nicht vollständig prüfen oder ändern. Warte anschließend, bis die Statusanzeige signalisiert, dass die Erfassung abgeschlossen ist.

Aktiviere im Menü Options unter Scan Options die Prüfung digitaler Signaturen. Die Bezeichnung kann in der englischen Oberfläche als Verify Code Signatures erscheinen. Danach lässt du die Einträge erneut einlesen. Erst die abgeschlossene Prüfung liefert eine brauchbare Grundlage für die Spalten mit Herausgeber- und Signaturinformationen.

Für eine übersichtlichere Erstprüfung kannst du über Options die Windows- und Microsoft-Einträge ausblenden. Dadurch verschwinden bekannte Systemkomponenten aus der Ansicht, sodass Drittanbieterprogramme stärker in den Vordergrund treten. Das ist ein Filter und keine Bereinigung: Ausgeblendete Einträge bleiben aktiv.

  1. Autoruns per Rechtsklick als Administrator starten.
  2. Die Prüfung vollständig abwarten.
  3. Unter Options die Microsoft- und Windows-Einträge ausblenden.
  4. Unter Options und Scan Options die Signaturprüfung einschalten.
  5. Die Ansicht neu einlesen lassen und anschließend die Registerkarten Logon, Scheduled Tasks, Services und Drivers nacheinander prüfen.

Das Ausblenden der Microsoft-Einträge verringert die Menge, garantiert aber nicht, dass jeder sichtbare Eintrag problematisch ist. Umgekehrt sollte ein vermeintlicher Microsoft-Bezug nicht ausschließlich anhand des Dateinamens akzeptiert werden. Schadprogramme können Namen wählen, die bekannten Windows-Komponenten ähneln.

Digitale Signaturen richtig lesen

Eine digitale Signatur verbindet eine Datei kryptografisch mit einem Herausgeber und ermöglicht eine Integritätsprüfung. Windows kann dadurch feststellen, ob die signierte Datei seit der Signierung verändert wurde und ob die Signaturkette bis zu einer vertrauenswürdigen Zertifizierungsstelle überprüft werden kann.

Eine gültige Signatur beantwortet jedoch nicht jede Sicherheitsfrage. Sie sagt nicht automatisch, dass du das Programm bewusst installiert hast oder dass eine signierte Anwendung niemals missbraucht werden kann. Sie erhöht vor allem die Nachvollziehbarkeit des Herausgebers und erschwert unbemerkte Änderungen an der signierten Datei.

Umgekehrt ist eine fehlende Signatur kein Malware-Beweis. Kleinere Hilfsprogramme, ältere Anwendungen und selbst entwickelte Werkzeuge können unsigniert sein. Ein solcher Eintrag benötigt aber zusätzliche Belege für seine Herkunft. Je weniger du Dateiname, Installationsordner und Zweck zuordnen kannst, desto wichtiger wird die weitere Prüfung.

Öffne über das Kontextmenü eines Autoruns-Eintrags die Dateieigenschaften. Auf der Registerkarte für digitale Signaturen kannst du – sofern vorhanden – den Signierer auswählen und die Details anzeigen. Achte auf drei unterschiedliche Situationen:

  • Die Signatur wird als gültig bestätigt und der Herausgeber passt zur installierten Software. Das spricht für einen legitimen Eintrag, sofern auch Pfad und Zweck plausibel sind.
  • Eine Signatur ist vorhanden, kann aber nicht erfolgreich überprüft werden. Mögliche Gründe reichen von einer beschädigten Datei bis zu Problemen mit Zertifikaten oder der Signaturkette. Die Datei bleibt prüfungsbedürftig.
  • Es existiert keine Registerkarte für digitale Signaturen. Die Datei ist dann wahrscheinlich nicht signiert; ihre Herkunft muss über andere Merkmale geklärt werden.

Vergleiche den angezeigten Herausgeber nicht nur mit dem Produktnamen. Ein Programm kann Komponenten eines anderen Herstellers enthalten, während ein täuschend ähnlicher Firmenname keine verlässliche Bestätigung ist. Aussagekräftiger ist die Kombination aus gültiger Signatur, erwartetem Installationspfad und einer Software, die du tatsächlich installiert hast.

Der Dateipfad trennt harmlose Reste von dringenden Verdachtsfällen

Der vollständige Pfad liefert häufig mehr Informationen als der Name des Eintrags. Nutze im Kontextmenü Jump to Image, um zum gespeicherten Ziel zu wechseln. Mit Jump to Entry öffnet Autoruns den zugehörigen Registrierungsort oder Aufgabenbereich, sofern dieser Sprung für den Startpunkt unterstützt wird.

Anleitung
1Autoruns per Rechtsklick als Administrator starten.
2Die Prüfung vollständig abwarten.
3Unter Options die Microsoft- und Windows-Einträge ausblenden.
4Unter Options und Scan Options die Signaturprüfung einschalten.
5Die Ansicht neu einlesen lassen und anschließend die Registerkarten Logon, Scheduled Tasks, Services und Drivers nacheinander prüfen.

Einträge in einem nachvollziehbaren Unterordner von C:Program Files oder C:Program Files (x86) passen häufig zu regulär installierter Software. Das ist kein Freibrief, aber ein nützliches Indiz. Höhere Aufmerksamkeit verdienen ausführbare Dateien in temporären Verzeichnissen, in ungewöhnlichen Unterordnern des Benutzerprofils oder mit zufällig wirkenden Datei- und Ordnernamen.

Auch reguläre Anwendungen verwenden allerdings Benutzerordner wie AppData, insbesondere wenn sie ausschließlich für ein Benutzerkonto installiert wurden oder sich selbst aktualisieren. Bewerte den Speicherort deshalb zusammen mit weiteren Merkmalen:

  • Passt der Ordnername zu einer bekannten installierten Anwendung?
  • Besitzt die Datei eine gültige Signatur des erwarteten Herausgebers?
  • Stimmen Erstellungs- oder Änderungszeit ungefähr mit einer bewussten Installation überein?
  • Enthalten die Dateieigenschaften nachvollziehbare Produkt- und Versionsinformationen?
  • Startet der Eintrag über einen verständlichen Befehl oder über eine verschleierte, sehr lange Parameterfolge?

Fehlt die Zieldatei vollständig, handelt es sich oft um einen verwaisten Starteintrag. Solche Reste können nach einer unvollständigen Deinstallation entstehen. Ein fehlendes Ziel ist normalerweise nicht aktiv ausführbar, doch du solltest vor dem Entfernen prüfen, welche Anwendung den Startpunkt angelegt hat. Bei einem Dienst, Treiber oder Sicherheitsprogramm kann ein fehlender Pfad außerdem auf eine beschädigte Installation hindeuten, die besser über die Reparatur- oder Deinstallationsfunktion des Programms behoben wird.

VirusTotal-Ergebnisse ohne Fehlalarm einordnen

Autoruns kann Dateiprüfsummen mit VirusTotal abgleichen. Aktiviere diese Funktion nur bewusst unter Options und Scan Options. Die Option Check VirusTotal.com fragt vorhandene Ergebnisse ab. Eine zusätzliche Option zum Übermitteln unbekannter Dateien kann Dateien an den Dienst senden; das ist bei vertraulichen, geschäftlichen oder selbst entwickelten Programmen ein Datenschutz- und Geheimhaltungsrisiko.

Das Ergebnis wird üblicherweise als Verhältnis angezeigt. Die erste Zahl steht für Erkennungen, die zweite für die Zahl der beteiligten Prüfungen. Ein einzelner Treffer bei ansonsten unauffälligem Befund kann ein Fehlalarm sein, besonders wenn nur eine wenig spezifische Bezeichnung gemeldet wird. Mehrere übereinstimmende Treffer etablierter Prüfverfahren, kombiniert mit einer fehlenden Signatur und einem ungewöhnlichen Pfad, erhöhen den Verdacht deutlich.

Bewerte nicht nur die Anzahl. Begriffe wie generic, heuristic oder potentially unwanted beschreiben oft eine allgemeine Erkennung oder unerwünschtes Verhalten und nicht zwingend einen bestätigten Schädling. Melden mehrere Anbieter dagegen dieselbe Schadsoftwarefamilie oder ein ähnliches Verhalten, ist das belastbarer als viele voneinander abweichende, unspezifische Namen.

Eine Anzeige ohne Treffer bedeutet ebenfalls keine absolute Entwarnung. Neue oder gezielt veränderte Dateien können noch unbekannt sein. Ein ungewöhnlicher Startpunkt bleibt daher untersuchungsbedürftig, wenn Pfad, Herkunft und Verhalten nicht erklärbar sind.

Verdächtige Einträge nach Risiko sortieren

Eine sinnvolle Bewertung entsteht aus mehreren übereinstimmenden Signalen. Nutze dabei eine feste Priorität, statt jeden roten Eintrag gleich zu behandeln.

  1. Prüfe zuerst, ob die Datei überhaupt existiert und welcher vollständige Pfad eingetragen ist.
  2. Ordne den Eintrag einer bewusst installierten Anwendung, einem Gerätetreiber oder einer Windows-Komponente zu.
  3. Kontrolliere Herausgeber und Signaturstatus.
  4. Untersuche bei aktiviertem VirusTotal-Abgleich die Trefferzahl und die Art der Erkennungen.
  5. Bewerte den Startpunkt: Ein unbekannter Treiber oder Dienst ist kritischer als ein offensichtlich verwaister Updater ohne Zieldatei.
  6. Deaktiviere den Eintrag reversibel und beobachte Windows sowie die betroffene Anwendung.

Ein hohes Risiko liegt nahe, wenn mehrere Merkmale zusammenkommen: zufällig wirkender Dateiname, ungewöhnlicher Benutzer- oder Temp-Pfad, keine gültige Signatur, keine erkennbare installierte Anwendung und mehrere passende Malware-Erkennungen. In diesem Fall solltest du die Datei nicht öffnen und Autoruns nicht als einziges Werkzeug verwenden.

Ein eher niedrigeres Risiko besteht bei einer bekannten Anwendung im erwarteten Programmordner, gültiger Herstellersignatur und ohne übereinstimmende Erkennungen. Ein fehlender Autostart zu einer bereits entfernten Anwendung ist meist ein Bereinigungsfall, solange der Pfad tatsächlich nicht mehr vorhanden ist und keine Systemfunktion betroffen ist.

Deaktivieren, untersuchen und erst danach entfernen

Entferne bei einem fraglichen Eintrag zunächst den Haken in Autoruns. Dadurch bleibt der Startpunkt erhalten, wird aber deaktiviert. Starte Windows neu und prüfe, ob Anmeldevorgang, Netzwerk, Eingabegeräte, Sicherheitssoftware und die zugehörige Anwendung weiterhin funktionieren.

Diese Vorgehensweise ist besonders bei Logon-Einträgen und geplanten Aufgaben sinnvoll. Bei Drivers, Services, Sicherheitssoftware, Verschlüsselung, Backup-Programmen oder hardwarenahen Werkzeugen ist größere Zurückhaltung nötig. Ihre Deaktivierung kann Funktionen beeinträchtigen oder Windows im ungünstigen Fall am normalen Start hindern.

Vor mehreren Änderungen kannst du den vorhandenen Zustand über File und Save sichern. Die gespeicherte Autoruns-Datei dokumentiert die erfassten Einträge, ersetzt aber kein System- oder Dateibackup. Ändere außerdem nur einen oder wenige zusammengehörige Einträge gleichzeitig. Andernfalls lässt sich eine Nebenwirkung kaum einem Auslöser zuordnen.

Lösche einen Autostarteintrag erst, wenn seine Funktion geklärt ist und Windows nach der Deaktivierung stabil arbeitet. Nutze für bekannte Software bevorzugt deren eigene Einstellungen oder die reguläre Deinstallation. Das bloße Löschen einer Datei kann einen Dienst, eine geplante Aufgabe oder einen Updater beschädigt zurücklassen.

Bei starkem Verdacht Windows abgesichert prüfen

Treffen mehrere Warnmerkmale zusammen, trenne den PC bei beobachtetem Datenverkehr oder möglichem Kontodiebstahl zunächst vom Netzwerk. Starte keine unbekannte Datei zur Probe. Führe anschließend eine vollständige Überprüfung mit Microsoft Defender oder der installierten Sicherheitslösung aus.

In der Windows-Sicherheit findest du die Scanoptionen im Bereich für Viren- und Bedrohungsschutz. Eine Offlineüberprüfung mit Microsoft Defender kann sinnvoll sein, wenn sich ein Schädling im laufenden Windows schützt oder sofort wieder aktiviert. Speichere vorher deine Arbeit, weil der Computer für diese Prüfung neu startet.

Kontrolliere nach einer Bereinigung Autoruns erneut. Ein verschwundener Fund allein reicht nicht: Der Startpunkt sollte entfernt oder deaktiviert sein, die zugehörige Datei darf nicht erneut entstehen und weitere Scans sollten unauffällig bleiben. Taucht der Eintrag nach jedem Neustart wieder auf, existiert wahrscheinlich ein weiterer Mechanismus, der ihn neu anlegt. Prüfe dann insbesondere geplante Aufgaben, Dienste, Anmeldeeinträge und kürzlich installierte Programme.

Bei unbekannten Treibern, wiederkehrenden Treffern, deaktivierter Sicherheitssoftware oder Anzeichen für entwendete Kontodaten ist eine fachkundige Untersuchung angemessen. Ändere wichtige Kennwörter von einem nachweislich sauberen Gerät und prüfe aktive Sitzungen sowie Mehr-Faktor-Authentifizierung. Eine Neuinstallation ist nicht die erste Reaktion auf jede rote Markierung, kann bei bestätigter, tief verankerter Kompromittierung aber der verlässlichere Rückweg sein.

Eine belastbare Entscheidung aus vier Befunden ableiten

Autoruns liefert die beste Hilfe, wenn du Farbe, Signatur, Pfad und Erkennung gemeinsam liest. Ein unsignierter Eintrag einer bekannten älteren Anwendung kann harmlos sein. Eine gültig signierte Datei an einem erwarteten Ort ist meist weniger auffällig, aber nicht allein dadurch vertrauenswürdig. Mehrere übereinstimmende Erkennungen, fehlende Herkunft und ein ungewöhnlicher Startpunkt verlangen dagegen eine Sicherheitsprüfung.

Deaktiviere Unklares zunächst reversibel, dokumentiere den Ausgangszustand und kontrolliere das Ergebnis nach einem Neustart. So bereinigst du verwaiste Starts, ohne wegen einer farblichen Markierung vorschnell Treiber, Dienste oder benötigte Programmkomponenten zu löschen.


Unsere Redaktion

Über 15 Jahre Erfahrung mit Windows- und PC-Problemen aller Art. Wir sind Euer Technikratgeber seit 2009.

Mitarbeiter Porträt Martin Keller

Martin Keller

34, Hamburg, gelernter IT-Systemadministrator und Schachfreund. Mag außerdem gerne gutes Bier.

Mitarbeiter Porträt Daniel Cho

Daniel Cho

29, Frankfurt am Main, Data Analyst. Fotografie-begeistert und Stratege durch und durch. Kann alles.

Mitarbeiterin Porträt Sofia Mendes

Sofia Mendes

27, Köln, Projektmanagerin. Workshop-Junkie und Handy-süchtig. Sprachen-Genie mit italienischen Wurzeln.

Mitarbeiter Porträt Tobias Wagner

Tobias Wagner

36, Stuttgart, Softwareentwickler. Digital Native und PC-Freak durch und durch. Spielt perfekt Gitarre.

Mitarbeiter Porträt Enzokuhle Dlamini

Enzokuhle Dlamini

55, Düsseldorf, Personalmanagerin. Liebt ihren Garten genauso wie WordPress. Geboren in Südafrika.

Mitarbeiter Porträt Joachim Freising

Joachim Freising

52, Bergisch-Gladbach, Teamleiter IT. Technik-affin. Hat für jedes Problem eine Lösung parat. Sehr geduldig.

Unsere Redaktion:

Über 15 Jahre Erfahrung mit Windows- und PC-Problemen aller Art. Wir sind Euer Technikratgeber seit 2009.

Mitarbeiter Porträt Martin Keller

Martin Keller

Mitarbeiter Porträt Daniel Cho

Daniel Cho

Mitarbeiterin Porträt Sofia Mendes

Sofia Mendes

Mitarbeiter Porträt Tobias Wagner

Tobias Wagner

Mitarbeiter Porträt Enzokuhle Dlamini

Enzokuhle Dlamini

Mitarbeiter Porträt Joachim Freising

Joachim Freising

Schreibe einen Kommentar