RootCause macOS Inspector

Software forense de ciberseguridad para macOS, escrito en Rust. Observa lo que cambia en tu Mac y te explica dónde mirar, con evidencia.

Diagnóstico primero. Intervención después.

Rust macOS 13+ Apache 2.0 Análisis 100 % local GUI + CLI

La idea que lo explica todo

Cualquier distorsión anómala de los recursos o de la configuración de un equipo puede ser el primer indicio de que algo está ocurriendo.

No solo lentitud: también un LaunchDaemon que apareció anoche, Gatekeeper apagado, una app con Acceso total al disco que nadie recuerda haber autorizado, un binario sin firmar hablando con cuatro destinos públicos o un equipo desconocido en tu segmento de red. RootCause vigila esas distorsiones sin necesidad de saber qué las causa, las correlaciona en incidentes y explica la causa raíz con evidencia.

Las siete superficies que observa

Cada una traducida a lo que macOS realmente usa, no a lo que usa Windows.

Persistencia

LaunchAgents, LaunchDaemons, login items y cron: todo lo que sobrevive a un reinicio. Es donde vive un implante.

Procesos y firma

Consumo, ruta y verificación con codesign. Un binario sin firma fuera del sistema es una señal fuerte en macOS.

Controles nativos

Gatekeeper, SIP, FileVault, firewall y SSH — cada uno con la salida cruda del comando que lo respondió.

XProtect

Versión y antigüedad de las definiciones antimalware de Apple. Firmas de hace meses significan actualizaciones rotas.

Privacidad (TCC)

Quién puede grabar la pantalla, leer el teclado o acceder a todo el disco, leído de TCC.db.

Red

Conexiones por proceso, puertos expuestos y vecinos del segmento. Un cambio de MAC en el router es crítico.

Almacenamiento

Cachés medidas por raíz con limpieza segura de dos pasos, acotada a ~/Library/Caches.

El motor de baseline

La idea central cabe en un párrafo.

La primera captura se guarda en silencio como «estado bueno conocido». A partir de ahí, cada superficie se compara contra esa foto y todo cambio se clasifica como NUEVA, MODIFICADA o ELIMINADA. Los cambios son pegajosos: se siguen reportando hasta que alguien los acepta explícitamente. Una alerta que se auto-silencia tras un reinicio es peor que no tenerla.

SuperficieRiesgo al cambiar
PersistenciaAlto — crítico si la entrada además es sospechosa por sí misma
Controles de seguridadAlto
Permisos TCC sensiblesAlto
Equipos de la redMedio — crítico si cambia la MAC de la puerta de enlace

Empezar

Sin instalador opaco: se compila desde el código, y así se puede auditar.

# Verificar el entorno
./scripts/verify-environment.sh

# Compilar
cargo build --release

# Interfaz gráfica
./target/release/rootcause

# O consola
./target/release/rootcause status
./target/release/rootcause persistence
./target/release/rootcause security
./target/release/rootcause tcc --sensitive

Privacidad

No hay servidor, ni cuenta, ni telemetría, ni comprobación de actualizaciones.

Limitaciones honestas

Un producto de seguridad que exagera lo que cubre es peor que uno que no existe.