INVENTARIO DE DETECCIONES

Cada herramienta, en detalle.

WinSight es una suite de visibilidad y triaje de solo lectura. Un resultado notable es una señal para investigar, no una prueba de malware. Salvo una consulta opcional a VirusTotal configurada de forma explícita, el análisis permanece en el dispositivo.

Analizador de persistencia

Equivalente en macOS
KnockKnock

Analiza 22 familias de arranque automático de Windows: claves Run del registro, servicios y controladores, ServiceDll, tareas programadas, Winlogon, AppInit, IFEO/SilentProcessExit, suscripciones WMI, carpetas de inicio, paquetes LSA, monitores de impresión, proveedores de credenciales, objetos BHO, secuestros COM y salvapantallas. Cada imagen se verifica con Authenticode, con enriquecimiento opcional de VirusTotal.

ACCIÓN → Inspeccionar los detalles, revelar la ubicación validada del archivo o abrir las aplicaciones de inicio de Windows.

LÍMITES → Un resultado notable es una señal para investigar, no una prueba de malware.

Cortafuegos de salida

Equivalente en macOS
LuLu

Bloqueo/permiso por aplicación aplicado mediante la Plataforma de filtrado de Windows (WFP) por un servicio LocalSystem opcional. Arranca en modo solo auditoría; un operador elevado activa la aplicación mediante el flujo IPC autenticado del panel. La intención deseada y el estado efectivo en ejecución se informan siempre por separado.

ACCIÓN → Definir las políticas y habilitar la aplicación únicamente desde el panel: los alias de mutación directa están desactivados por diseño.

LÍMITES → El servicio no lo instala el instalador. Instalarlo es una decisión explícita y elevada. Sin avisos interactivos por conexión; la política se define por aplicación.

Guardian

Equivalente en macOS
BlockBlock

Una alerta en directo en la bandeja en cuanto aparece un nuevo elemento de inicio, más la conciliación de todo lo que cambió mientras WinSight no se estaba ejecutando.

ACCIÓN → Revisar el nuevo elemento, su veredicto de firma y quién lo escribió.

LÍMITES → Observa y alerta; un bloqueo en tiempo real exigiría un controlador de núcleo firmado, que no se distribuye.

Detección de ransomware

Equivalente en macOS
RansomWhere?

Archivos señuelo ocultos más heurísticas de ráfagas de renombrado/borrado y de entropía en escritura. Es la única función que escribe algo (sus señuelos), y por eso permanece desactivada hasta que la enciendes, y los elimina cuando la apagas. La comprobación de integridad también informa de si el bloqueador de núcleo de Windows, el acceso controlado a carpetas de Microsoft Defender, está realmente activado.

ACCIÓN → Investigar el proceso señalado; la atribución de escritura lo nombra al ejecutarse elevado. Si el acceso controlado a carpetas está desactivado, WinSight te enlaza a la página de Seguridad de Windows donde se activa.

LÍMITES → Detección, no interceptación, alerta sobre actividad sospechosa pero no bloquea escrituras; bloquear una escritura en plena cifrado exige un minifiltro de núcleo firmado que WinSight no distribuye. Lee e informa de la postura del acceso controlado a carpetas, pero nunca lo activa, lo desactiva ni lo configura. Eso lo cambia el operador en Windows.

Monitor de cámara y micrófono

Equivalente en macOS
OverSight

Uso actual e histórico del acceso a funcionalidades (Capability Access) para cámara y micrófono, más las transiciones en directo por línea de comandos con av --watch.

ACCIÓN → Identificar la aplicación y abrir la configuración de privacidad de Windows.

LÍMITES → Lee los registros de acceso a funcionalidades que mantiene Windows; el software que elude esa contabilidad queda fuera del alcance.

Conexiones y DNS

Equivalente en macOS
Netiquette, DNSMonitor

Conexiones TCP y UDP en IPv4/IPv6 con el proceso propietario, su imagen y su firma; registros DNS de la caché del resolutor y consultas ETW en directo reservadas a administradores. Las conexiones externas establecidas por propietarios sin firmar son notables.

ACCIÓN → Inspeccionar el ejecutable, correlacionar dominios con la actividad o abrir el Monitor de recursos.

LÍMITES → Los datos de la caché DNS son visibilidad histórica y por sí solos no atribuyen cada consulta a un proceso; el ETW de DNS en directo exige elevación. Sin inspección de paquetes ni gráficas de volumen de tráfico.

Verificación de firmas

Equivalente en macOS
What's Your Sign?

Veredictos Authenticode con respaldo de catálogo, usados de forma coherente por todas las demás herramientas. Un modelo de veredicto de seis estados que nunca fabrica un resultado «sin firmar» a partir de una comprobación no concluyente.

ACCIÓN → Confía en los estados del veredicto: lo que se comprobó se declara siempre de forma explícita.

LÍMITES → Una firma válida prueba el origen, no la buena conducta.

Análisis de secuestros

Equivalente en macOS
DHS

Rutas de servicio sin comillas, directorios de servicio y entradas de PATH escribibles, e importaciones DLL fantasma, cada uno graduado según si es realmente explotable en este equipo.

ACCIÓN → Corrige primero los hallazgos explotables; la graduación te dice cuáles importan.

LÍMITES → Gradúa la explotabilidad según las ACL actuales del equipo analizado; los resultados difieren entre equipos.

Más allá de los originales de macOS

Tres capacidades sin equivalente en Objective-See.

Atribución de escritura

Nombra el programa detrás de una alerta de persistencia o de ransomware cuando se ejecuta elevado, nombrándolo «written by setup.exe (pid 4242)», y explica por qué no puede hacerlo cuando no lo está.

Análisis detallado por proceso

winsight process <pid>: un proceso: linaje, módulos cargados y conexiones en directo en un solo informe.

Detección de acceso físico

winsight presence: cuándo despertó este equipo y si había alguien presente.

Un modelo de veredicto honesto

Los resultados de persistencia separan deliberadamente el hallazgo del archivo de la comprobación de la firma. WinSight nunca convierte una comprobación no concluyente en un veredicto «sin firmar» fabricado.

SignatureValid

Windows validó la firma incrustada o la del catálogo.

Unsigned

La verificación se completó y Windows informó NotSigned.

InvalidSignature

Firma inválida o no confiable, incluido un hash discordante o un rechazo explícito.

FileMissing

No existe ningún archivo en la ruta que Windows cargaría. Firma no comprobada: habitualmente un registro huérfano.

AccessDenied

Windows denegó o impidió el acceso. Firma no comprobada.

VerificationError

No se pudo resolver el comando o la verificación no pudo completarse. Nunca se convierte en un veredicto fabricado.

Límites declarados, no fallos ocultos

  • WinSight no afirma ser un antivirus ni un EDR, y no garantiza la detección de rootkits de núcleo, implantes solo en memoria ni todas las técnicas de persistencia.
  • Los procesos protegidos, finalizados o de otra arquitectura pueden impedir la lectura de ciertas evidencias; esos resultados se omiten, no se adivinan.
  • La cobertura de navegadores se limita por ahora a la familia Chromium; Firefox todavía no está cubierto.
  • El bloqueo de persistencia en tiempo real y la interceptación de ransomware exigen un controlador firmado y revisado aparte: no se distribuye.

¿Vienes de otra herramienta? Mira cómo se compara WinSight con Autoruns, GlassWire o Little Snitch.

¿Listo para probarlo? Descargar WinSight →