Laboratorio de respuesta en vivo (live response) y diagnóstico de causa raíz en Windows usando RootCause Windows Inspector — un sensor forense de comportamiento escrito en Rust (licencia Apache-2.0). Complementa las clases de Blue Team (Parte 8), DFIR (Parte 9) y análisis de comportamiento (Parte 6).
🛠️ Herramienta del propio autor del programa (proyecto de código abierto, Apache-2.0). Este lab la usa y referencia; consulta el repositorio oficial para la documentación, la descarga y la licencia.
ℹ️ Qué es (y qué no). RootCause es un sensor forense y de apoyo a la decisión: detecta indicios de comportamiento anómalo (persistencia, tráfico saliente inusual, ejecución en rutas sospechosas, escritura agresiva tipo ransomware, cryptojacking, degradación de recursos) y explica la causa raíz con evidencia. No es un antivirus ni un EDR: no elimina malware ni bloquea por firma — complementa a tu AV/EDR indicando dónde mirar.
| Objetivo | Clases |
|---|---|
| Entender arquitectura, procesos y servicios de Windows | 008 |
| Análisis de comportamiento de un proceso sospechoso | 148 |
| Endpoint y detección (complemento a EDR) | 189 |
| Artefactos de Windows y respuesta en vivo | 205 |
⚠️ Solo en equipos propios/autorizados. Un sensor forense observa el sistema en detalle; ejecútalo únicamente en máquinas tuyas o con autorización.
Desde el repositorio oficial (ver su README para los pasos exactos):
git clone https://github.com/vladimiracunadev-create/rootcause-windows-inspector.git
cd rootcause-windows-inspector
cargo build --release
.\target\release\rootcause.exe # algunas funciones requieren administrador
O descarga el ZIP portable / instalador desde los releases del proyecto.
Trabaja en tu VM de Windows. Idea: generar "ruido" controlado y usar RootCause para localizar la causa raíz, como en una respuesta en vivo.
Get-Process, netstat -ano y el Visor de eventos.netstat).