CONEXIONES Y DNS
Mira a qué se conecta tu equipo
Cada conexión abierta, atribuida al proceso que la posee (con su ruta de ejecutable y su estado de firma) para que «algo está usando la red» se convierta en «este programa, a esta dirección».
Qué puedes ver
- Conexiones en directo: IPv4 e IPv6, TCP y UDP, cada una con su proceso propietario, su ruta de imagen y su veredicto de firma Authenticode. Las conexiones externas establecidas por ejecutables sin firmar o no confiables se marcan como notables.
- Visibilidad de DNS: la caché del resolutor de Windows muestra qué dominios ha resuelto este equipo recientemente, y una escucha ETW en directo reservada a administradores (
winsight dns --watch) transmite las consultas según ocurren. - Análisis detallado por proceso:
winsight process <pid>reúne el linaje de un proceso, sus módulos cargados y sus conexiones en directo en un solo informe.
Qué significan los datos, y qué no
WinSight es preciso con la diferencia entre visibilidad actual e histórica. Las conexiones en directo son lo que informan las tablas TCP/UDP ahora mismo. La caché de DNS es histórica: indica que un dominio se resolvió hace poco, pero por sí sola no atribuye cada consulta a un proceso concreto, solo la escucha ETW en directo (que exige elevación) ve las consultas con esa precisión.
WinSight no hace inspección de paquetes, no registra volúmenes de tráfico ni gráficas de ancho de banda, y mantiene el análisis en el dispositivo. Si quieres contabilidad de ancho de banda por aplicación a lo largo del tiempo, una herramienta como GlassWire encaja mejor. Mira la comparación honesta.
Conservación de datos
Los resultados se calculan bajo demanda y permanecen en local. No hay backend en la nube, ni cuenta, ni telemetría; nada de lo que ves en la vista de conexiones sale de tu equipo.
De ver a actuar
La visibilidad casa de forma natural con el control: una vez identificado un programa que no quieres que hable con la red, el cortafuegos de salida puede bloquear exactamente esa aplicación en la capa de filtrado del núcleo, empezando por la auditoría, para que confirmes la política antes de que se aplique.
Fuentes: docs/DETECTIONS.md#what-is-detected-today · docs/DETECTIONS.md#important-limits · README.md#security-posture, verificado el 2026-07-24