Software forense de ciberseguridad para macOS, escrito en Rust. Observa lo que cambia en tu Mac y te explica dónde mirar, con evidencia.
Diagnóstico primero. Intervención después.
Cualquier distorsión anómala de los recursos o de la configuración de un equipo puede ser el primer indicio de que algo está ocurriendo.
No solo lentitud: también un LaunchDaemon que apareció anoche, Gatekeeper apagado, una app con Acceso total al disco que nadie recuerda haber autorizado, un binario sin firmar hablando con cuatro destinos públicos o un equipo desconocido en tu segmento de red. RootCause vigila esas distorsiones sin necesidad de saber qué las causa, las correlaciona en incidentes y explica la causa raíz con evidencia.
Cada una traducida a lo que macOS realmente usa, no a lo que usa Windows.
LaunchAgents, LaunchDaemons, login items y cron: todo lo que sobrevive a un reinicio. Es donde vive un implante.
Consumo, ruta y verificación con codesign. Un binario sin firma fuera del sistema es una señal fuerte en macOS.
Gatekeeper, SIP, FileVault, firewall y SSH — cada uno con la salida cruda del comando que lo respondió.
Versión y antigüedad de las definiciones antimalware de Apple. Firmas de hace meses significan actualizaciones rotas.
Quién puede grabar la pantalla, leer el teclado o acceder a todo el disco, leído de TCC.db.
Conexiones por proceso, puertos expuestos y vecinos del segmento. Un cambio de MAC en el router es crítico.
Cachés medidas por raíz con limpieza segura de dos pasos, acotada a ~/Library/Caches.
La idea central cabe en un párrafo.
La primera captura se guarda en silencio como «estado bueno conocido». A partir de ahí, cada superficie se compara contra esa foto y todo cambio se clasifica como NUEVA, MODIFICADA o ELIMINADA. Los cambios son pegajosos: se siguen reportando hasta que alguien los acepta explícitamente. Una alerta que se auto-silencia tras un reinicio es peor que no tenerla.
| Superficie | Riesgo al cambiar |
|---|---|
| Persistencia | Alto — crítico si la entrada además es sospechosa por sí misma |
| Controles de seguridad | Alto |
| Permisos TCC sensibles | Alto |
| Equipos de la red | Medio — crítico si cambia la MAC de la puerta de enlace |
Sin instalador opaco: se compila desde el código, y así se puede auditar.
# Verificar el entorno
./scripts/verify-environment.sh
# Compilar
cargo build --release
# Interfaz gráfica
./target/release/rootcause
# O consola
./target/release/rootcause status
./target/release/rootcause persistence
./target/release/rootcause security
./target/release/rootcause tcc --sensitive
No hay servidor, ni cuenta, ni telemetría, ni comprobación de actualizaciones.
~/Library/Application Support/RootCauseInspector/Un producto de seguridad que exagera lo que cubre es peor que uno que no existe.