INVENTAIRE DES DÉTECTIONS

Chaque outil, en détail.

WinSight est une suite de visibilité et de triage en lecture seule. Un résultat notable est un signal à investiguer, pas une preuve de logiciel malveillant. Hormis une recherche VirusTotal optionnelle et explicitement configurée, l’analyse reste sur l’appareil.

Scanner de persistance

Équivalent macOS
KnockKnock

Analyse 22 familles de démarrage automatique Windows : clés Run du registre, services et pilotes, ServiceDll, tâches planifiées, Winlogon, AppInit, IFEO/SilentProcessExit, abonnements WMI, dossiers de démarrage, paquets LSA, moniteurs d’impression, fournisseurs d’identifiants, objets BHO, détournements COM et économiseurs d’écran. Chaque image est vérifiée par Authenticode, avec enrichissement VirusTotal optionnel.

ACTION → Inspecter les détails, révéler l’emplacement validé du fichier, ou ouvrir les applications de démarrage de Windows.

LIMITES → Un résultat notable est un signal à investiguer, pas une preuve de logiciel malveillant.

Pare-feu sortant

Équivalent macOS
LuLu

Blocage/autorisation par application appliqué via la plateforme de filtrage Windows (WFP) par un service LocalSystem facultatif. Démarre en audit seul ; un opérateur élevé arme l’application via le flux IPC authentifié du tableau de bord. L’intention souhaitée et l’état effectif d’exécution sont toujours rapportés séparément.

ACTION → Définir les règles et activer l’application uniquement depuis le tableau de bord : les alias de mutation directe sont désactivés par conception.

LIMITES → Le service n’est pas installé par le programme d’installation : l’installer est une décision explicite et élevée. Pas d’invite interactive par connexion ; la règle est définie par application.

Guardian

Équivalent macOS
BlockBlock

Une alerte en direct dans la zone de notification dès qu’un nouvel élément de démarrage apparaît, plus le rapprochement de tout ce qui a changé pendant que WinSight ne tournait pas.

ACTION → Examiner le nouvel élément, son verdict de signature, et qui l’a écrit.

LIMITES → Observe et alerte ; un blocage en temps réel exigerait un pilote noyau signé, qui n’est pas fourni.

Détection de rançongiciels

Équivalent macOS
RansomWhere?

Des fichiers leurres cachés, plus des heuristiques de rafale de renommage/suppression et d’entropie à l’écriture. C’est la seule fonctionnalité qui écrit quoi que ce soit (ses leurres), et c’est pourquoi elle reste désactivée jusqu’à ce que vous l’activiez, et qu’elle les supprime quand vous la désactivez. La vérification d’intégrité rapporte aussi si le bloqueur noyau de Windows, l’accès contrôlé aux dossiers de Microsoft Defender, est réellement activé.

ACTION → Investiguer le processus signalé ; l’attribution d’écriture le nomme lorsqu’on est élevé. Si l’accès contrôlé aux dossiers est désactivé, WinSight renvoie vers la page Sécurité Windows où vous l’activez.

LIMITES → Détection, pas interception. Il alerte sur une activité suspecte mais ne bloque pas les écritures ; bloquer une écriture en pleine attaque exige un minifiltre noyau signé que WinSight ne fournit pas. Il lit et rapporte la posture de l’accès contrôlé aux dossiers, mais ne l’active, ne le désactive et ne le configure jamais. C’est l’opérateur qui le change dans Windows.

Moniteur caméra et micro

Équivalent macOS
OverSight

Usage actuel et historique de l’accès aux fonctionnalités (Capability Access) pour la webcam et le micro, plus les transitions en direct en ligne de commande avec av --watch.

ACTION → Identifier l’application et ouvrir les paramètres de confidentialité de Windows.

LIMITES → Lit les enregistrements d’accès aux fonctionnalités tenus par Windows ; un logiciel qui contourne cette comptabilité sort du périmètre.

Connexions et DNS

Équivalent macOS
Netiquette, DNSMonitor

Connexions TCP et UDP en IPv4/IPv6 avec le processus propriétaire, son image et sa signature ; enregistrements DNS du cache du résolveur et requêtes ETW en direct réservées aux administrateurs. Les connexions externes établies par des propriétaires non signés sont notables.

ACTION → Inspecter l’exécutable, corréler les domaines avec l’activité, ou ouvrir le Moniteur de ressources.

LIMITES → Les données du cache DNS sont un historique et n’attribuent pas à elles seules chaque requête à un processus ; l’ETW DNS en direct exige une élévation. Aucune inspection de paquets et aucun graphique de volume de trafic.

Vérification de signature

Équivalent macOS
What's Your Sign?

Verdicts Authenticode avec repli sur les catalogues, utilisés de façon cohérente par tous les autres outils. Un modèle de verdict à six états qui ne fabrique jamais un résultat « non signé » à partir d’une vérification non concluante.

ACTION → Faites confiance aux états de verdict : ce qui a été vérifié est toujours énoncé explicitement.

LIMITES → Une signature valide prouve l’origine, pas la bonne conduite.

Analyse de détournement

Équivalent macOS
DHS

Chemins de service non entre guillemets, répertoires de service et entrées PATH inscriptibles, et imports DLL fantômes, chacun gradué selon qu’il est réellement exploitable sur cette machine.

ACTION → Corrigez d’abord les résultats exploitables ; la gradation vous dit lesquels comptent.

LIMITES → Évalue l’exploitabilité selon les ACL actuelles de la machine analysée ; les résultats diffèrent d’une machine à l’autre.

Au-delà des originaux macOS

Trois capacités sans équivalent chez Objective-See.

Attribution d’écriture

Nomme le programme à l’origine d’une alerte de persistance ou de rançongiciel lorsqu’on est élevé, en le nommant « written by setup.exe (pid 4242) », et explique pourquoi il ne le peut pas quand il ne l’est pas.

Analyse détaillée par processus

winsight process <pid> : un processus : filiation, modules chargés et connexions en direct dans un seul rapport.

Détection d’accès physique

winsight presence : quand cette machine s’est réveillée, et si quelqu’un était présent.

Un modèle de verdict honnête

Les résultats de persistance séparent délibérément la découverte du fichier de la vérification de signature. WinSight ne transforme jamais une vérification non concluante en verdict « non signé » fabriqué.

SignatureValid

Windows a validé la signature intégrée ou celle du catalogue.

Unsigned

La vérification a abouti et Windows a rapporté NotSigned.

InvalidSignature

Signature invalide ou non fiable, y compris empreinte discordante ou rejet explicite.

FileMissing

Aucun fichier n’existe au chemin que Windows chargerait. Signature non vérifiée : le plus souvent un enregistrement orphelin.

AccessDenied

Windows a refusé ou empêché l’accès. Signature non vérifiée.

VerificationError

La commande n’a pas pu être résolue ou la vérification n’a pas pu aboutir. Jamais converti en verdict fabriqué.

Des limites énoncées, pas des échecs cachés

  • WinSight ne prétend pas être un antivirus ni un EDR, et ne garantit pas la détection des rootkits noyau, des implants en mémoire seule ni de toutes les techniques de persistance.
  • Les processus protégés, terminés ou d’architecture différente peuvent empêcher la lecture de certaines preuves ; ces résultats sont ignorés, pas devinés.
  • La couverture des navigateurs se limite pour l’instant à la famille Chromium ; Firefox n’est pas encore couvert.
  • Le blocage de persistance en temps réel et l’interception de rançongiciels exigent un pilote signé et audité séparément : il n’est pas fourni.

Vous venez d’un autre outil ? Voyez comment WinSight se compare à Autoruns, GlassWire ou Little Snitch.

Prêt à l’essayer ? Télécharger WinSight →