Scanner de persistance
22 surfaces de démarrage automatique, verdicts Authenticode tenant compte des catalogues, enrichissement VirusTotal optionnel.
≈ KnockKnock
GRATUIT · OPEN SOURCE · GPL-3.0 · SANS TÉLÉMÉTRIE
Un pare-feu sortant libre et open source, dans l’esprit de LuLu ou Little Snitch, mais pour Windows. Un scanner des programmes au démarrage qui va plus loin que le Gestionnaire des tâches ou Autoruns. Des alertes quand une application active votre caméra ou votre micro. Détection de rançongiciels, visibilité DNS et plus encore : huit outils auditables dans l’esprit d’Objective-See.
Windows 10/11 · x64 et Arm64 · sans compte · sans paywall
LA SUITE
Tout observe et rapporte. Rien n’agit de soi-même. Les deux exceptions sont explicites et facultatives.
22 surfaces de démarrage automatique, verdicts Authenticode tenant compte des catalogues, enrichissement VirusTotal optionnel.
≈ KnockKnock
Blocage/autorisation par application appliqué via la plateforme de filtrage Windows. En mode audit seul tant que vous ne l’armez pas.
≈ LuLu
Alerte en direct dès qu’un nouvel élément de démarrage apparaît, plus le rapprochement de ce qui a changé pendant l’arrêt de WinSight.
≈ BlockBlock
Fichiers leurres cachés, heuristiques de rafale de renommage/suppression et d’entropie à l’écriture. Facultatif.
≈ RansomWhere?
Quel processus a activé la webcam ou le micro, en direct et dans l’historique.
≈ OverSight
Connexions sortantes et requêtes DNS en direct, attribuées aux processus.
≈ Netiquette, DNSMonitor
Verdicts Authenticode avec repli sur les catalogues, utilisés par tous les outils.
≈ What's Your Sign?
Chemins de service non entre guillemets, répertoires inscriptibles et imports DLL fantômes, gradués selon leur exploitabilité sur cette machine.
≈ DHS
Plus l’attribution d’écriture, l’analyse détaillée par processus et la détection d’accès physique, sans équivalent sur macOS. Découvrir tous les outils →
TROIS FAÇONS DE L’UTILISER
Une application de bureau et de zone de notification, en anglais, français et espagnol. Chaque vérification explique ce qu’elle observe et ce que signifie une alerte.
17 verbes, avec --flagged et --json. Le code de sortie est non nul dès qu’un résultat est notable : idéal dans une tâche planifiée.
Local, en stdio uniquement, en lecture seule, pour les clients IA compatibles MCP. Aucun port réseau ouvert.
# run every check
winsight all
winsight persistence --flagged --json
# one process: lineage, modules, connections
winsight process 4242
# when this machine woke, and whether anyone was there
winsight presence
POSTURE DE SÉCURITÉ
La seule connexion sortante est une recherche d’empreinte VirusTotal explicite et lancée par vous : une empreinte, jamais le contenu des fichiers.
Le tableau de bord est un client IPC non privilégié. Un administrateur non élevé est refusé exactement comme un utilisateur standard.
Rien n’est filtré tant qu’un opérateur élevé ne l’a pas armé. Il n’existe aucun chemin en ligne de commande pour armer. C’est voulu.
Si l’application effective ne peut pas être vérifiée exactement, WinSight rapporte Degraded plutôt que de prétendre Active.
Le service refuse de s’installer depuis tout chemin qu’un principal non privilégié peut écrire, et revérifie l’identité NTFS du fichier avant usage.
L’interception par pilote est reportée plutôt que faite à moitié : un pilote de production exige une signature et un programme de sûreté dédié.
Installation par utilisateur, sans droits administrateur, sans runtime .NET à installer. Vérifiez chaque téléchargement avec les sommes de contrôle et la provenance de build.
Télécharger WinSight