Analizador de persistencia
22 superficies de arranque automático, veredictos Authenticode con catálogo y enriquecimiento opcional con VirusTotal.
≈ KnockKnock
GRATIS · CÓDIGO ABIERTO · GPL-3.0 · SIN TELEMETRÍA
Un cortafuegos de salida libre y de código abierto, en la línea de LuLu o Little Snitch, pero para Windows. Un analizador de programas de inicio que llega más lejos que el Administrador de tareas o Autoruns. Avisos cuando una aplicación enciende tu cámara o tu micrófono. Detección de ransomware, visibilidad de DNS y más: ocho herramientas auditables en el espíritu de Objective-See.
Windows 10/11 · x64 y Arm64 · sin cuenta · sin muro de pago
LA SUITE
Todo observa e informa. Nada actúa por su cuenta. Las dos excepciones son explícitas y opcionales.
22 superficies de arranque automático, veredictos Authenticode con catálogo y enriquecimiento opcional con VirusTotal.
≈ KnockKnock
Bloqueo/permiso por aplicación aplicado mediante la Plataforma de filtrado de Windows. Solo auditoría hasta que lo actives.
≈ LuLu
Alerta en directo en cuanto aparece un nuevo elemento de inicio, más la conciliación de lo que cambió mientras WinSight estuvo apagado.
≈ BlockBlock
Archivos señuelo ocultos, heurísticas de ráfagas de renombrado/borrado y de entropía en escritura. Opcional.
≈ RansomWhere?
Qué proceso encendió la cámara o el micrófono, en directo y en el historial.
≈ OverSight
Conexiones salientes y consultas DNS en directo, atribuidas a procesos.
≈ Netiquette, DNSMonitor
Veredictos Authenticode con respaldo de catálogo, usados por todas las herramientas.
≈ What's Your Sign?
Rutas de servicio sin comillas, directorios escribibles e importaciones DLL fantasma, graduados por su explotabilidad en este equipo.
≈ DHS
Además, atribución de escritura, análisis detallado por proceso y detección de acceso físico, sin equivalente en macOS. Explorar todas las herramientas →
TRES FORMAS DE USARLO
Una aplicación de escritorio y de bandeja, en inglés, francés y español. Cada comprobación explica qué observa y qué significa una alerta.
17 verbos, con --flagged y --json. Devuelve un código distinto de cero cuando algo es notable, así que encaja directamente en una tarea programada.
Local, solo por stdio, de solo lectura, para clientes de IA compatibles con MCP. Sin puerto de red abierto.
# run every check
winsight all
winsight persistence --flagged --json
# one process: lineage, modules, connections
winsight process 4242
# when this machine woke, and whether anyone was there
winsight presence
POSTURA DE SEGURIDAD
La única conexión saliente es una consulta de hash a VirusTotal, explícita e iniciada por ti: un hash, nunca el contenido de los archivos.
El panel es un cliente IPC sin privilegios. A un administrador sin elevar se le deniega exactamente igual que a un usuario estándar.
No se filtra nada hasta que un operador elevado lo activa. No existe ninguna vía por línea de comandos para activarlo: es intencionado.
Si la aplicación efectiva no puede verificarse con exactitud, WinSight informa Degraded en lugar de afirmar Active.
El servicio se niega a instalarse desde cualquier ruta que un principal sin privilegios pueda escribir, y vuelve a comprobar la identidad NTFS del archivo antes de usarlo.
La interceptación por controlador se aplaza en vez de hacerse a medias: un controlador de producción exige firma y un programa de seguridad aparte.
Instalación por usuario, sin permisos de administrador, sin runtime de .NET que instalar. Verifica cada descarga con sumas de comprobación y procedencia de compilación.
Descargar WinSight