██████╗ ██████╗ ██████╗ ████████╗ ██████╗ █████╗ ██╗ ██╗███████╗███████╗
██╔══██╗██╔═══██╗██╔═══██╗╚══██╔══╝██╔════╝ ██╔══██╗██║ ██║██╔════╝██╔════╝
███████╔╝██║ ██║██║ ██║ ██║ ██║ ███████║██║ ██║███████╗█████╗
██╔══██╗██║ ██║██║ ██║ ██║ ██║ ██╔══██║██║ ██║╚════██║██╔══╝
██║ ██║╚██████╔╝╚██████╔╝ ██║ ╚██████╗ ██║ ██║╚██████╔╝███████║███████╗
╚═╝ ╚═╝ ╚═════╝ ╚═════╝ ╚═╝ ╚═════╝ ╚═╝ ╚═╝ ╚═════╝ ╚══════╝╚══════╝
W I N D O W S I N S P E C T O R
Software forense de ciberseguridad para Windows.
Toda distorsión anómala de recursos —CPU, disco, red, procesos, autoarranque, servicios—
puede ser el primer indicio de que algo está ocurriendo.
Diagnóstico primero. Intervención después.
Todo lo que necesitas para diagnosticar Windows sin herramientas externas.
CPU, RAM e I/O en tiempo real con gráficos de línea inline. Historial de 60 muestras en memoria – sin dependencias.
Severidad automática por heurísticas (CPU, RAM, escritura I/O, ruta temporal, patrones de instalador). Filtro por nivel de riesgo.
Netstat enriquecido con nombre de proceso y ruta. Bloqueo directo de IP vía firewall de Windows. Filtro IPs públicas.
Equipos cercanos del segmento (vecinos ARP/NDP, estilo nmap honesto) con IP, MAC, fabricante y rol. Detecta
equipos nuevos contra una baseline de red conocida (alerta unknown-device) y ofrece un escaneo
profundo de descubrimiento.
Escaneo de %TEMP%, SoftwareDistribution y carpetas de descarga. Conteo, tamaño y
sugerencia de limpieza.
Inicia, detiene y analiza trazas ETL desde la propia interfaz. Resumen con heurísticas locales usando
tracerpt. Sin WPA obligatorio.
Vista de servicios relevantes (BITS, Windows Update, SysMain…). Detención controlada desde la UI con política de seguridad local.
Persistencia SQLite local. Compara dos capturas pasadas para ver evolución. Filtro por texto y exportación JSON.
Usa rootcause --help desde la consola de Windows. Comandos: status,
snapshot, history, export, wpr, kill,
block-ip…
Muestra OS, hostname, CPU (marca, núcleos, frecuencia), RAM total y arquitectura – recopilado una sola vez al iniciar.
Muestra entradas de registro Run (usuario y sistema), carpetas Startup y tareas programadas. Severidad heurística, indicador de existencia en disco y tooltip con ruta completa. Compara contra una baseline en SQLite y detecta entradas NUEVA / MODIFICADA / ELIMINADA, generando alertas persistence-change.
La primera foto de las entradas de autoarranque se guarda como estado bueno conocido en SQLite. Cada scan clasifica los cambios (NUEVA / MODIFICADA / ELIMINADA) y son pegajosos hasta que aceptas la nueva baseline con rootcause autostart --accept.
Un motor genérico de baseline —el mismo patrón del autoarranque, ahora reutilizable— vigila todos los servicios y detecta cualquiera NUEVO / MODIFICADO / ELIMINADO contra una baseline conocida. Vigila el modo de arranque (StartMode) y la ruta del binario, genera alertas service-change y se acepta con rootcause services --accept.
Ajusta umbrales de CPU, RAM e I/O directamente desde el tab Acerca y guarda sin reiniciar. Los cambios se persisten en rootcause-config.json al instante.
F5 refresca · Ctrl+E exporta · Ctrl+1…9 y Ctrl+0 cambian de pestaña. Todo sin ratón.
Alerta nativa de Windows cuando el equipo pasa a estado Crítico. Sin frameworks adicionales – PowerShell puro.
Sin red saliente. Sin analytics. Sin licencias en línea. Todo corre localmente. El código fuente es
auditable. Verificable en Cargo.toml.
| Pestaña | Qué muestra | Acciones disponibles |
|---|---|---|
◈ Resumen |
CPU · RAM · I/O · Red · Alertas · Sparklines · Hardware | — |
⚙ Procesos |
Lista con severidad, PID, CPU, RAM, I/O, cmdline | Finalizar proceso |
◎ Conexiones |
Netstat enriquecido, IPs públicas | Bloquear IP |
▤ Temporales |
Carpetas temp por tamaño | Limpiar %TEMP% (>24h, no en uso) |
◉ ETW / WPR |
Estado de captura, última traza, análisis | Iniciar · Detener · Cancelar · Analizar |
◧ Servicios |
Servicios relevantes y su estado | Detener servicio |
◫ Autostart |
Registro Run, carpetas Startup, tareas programadas · badge de cambios vs baseline | Aceptar baseline |
◑ Historial |
Últimas capturas desde SQLite | Comparar A/B |
▦ Manual |
Guía integrada: qué hace cada pestaña, baseline y acciones seguras | — |
ℹ Acerca |
Versión, autor, links, tech stack, atajos, umbrales | Editar y guardar config |
Un único código fuente en Rust, múltiples formas de usarlo según tu flujo de trabajo.
Interfaz estilo Windows 11 con barra lateral de navegación (11 secciones), modos de tema claro/oscuro/Windows, sparklines, historial, panel ETW/WPR, gestión de Docker y manual integrado. La edición principal para diagnóstico interactivo. Binario ~7 MB (ZIP ~3.8 MB).
Compilado sin egui (--no-default-features). Ideal para scripts, Windows Server Core y
pipelines CI. Todos los comandos disponibles. ~4 MB.
Adaptador sobre rootcause.exe. Expone 9 cmdlets nativos para automatización, pero requiere
RootCause instalado o disponible en PATH.
Adaptador para VS Code con barra de estado, alertas y panel de snapshot. Requiere
rootcause.exe instalado o configurado en rootcause.executablePath.
Ícono de bandeja del sistema que cambia de color según la severidad. Monitor proactivo: te avisa cuando hay un problema sin que tengas que abrir nada.
Captura en background sin usuario logueado. Historial continuo 24/7. Diagnóstico de problemas nocturnos y
de arranque. Instalación via sc.exe.
# Scoop (desarrolladores)
scoop install rootcause
# Winget (usuarios técnicos)
winget install VladimirAcuna.RootCause
# Chocolatey (sysadmins enterprise)
choco install rootcause-windows-inspector
Su razón de ser: toda distorsión de recursos puede ser el primer indicio de una amenaza. RootCause detecta señales de comportamiento —persistencia, tráfico saliente inusual, ejecución en rutas sospechosas, escritura agresiva tipo ransomware, cryptojacking, un control de seguridad apagado— las correlaciona en incidentes y explica la causa raíz con evidencia. Complementa a tu antivirus/EDR; no lo reemplaza. Qué detecta hoy, amenaza por amenaza →
v0.9–v0.18 incorporan autoprotección del agente, tab Autostart con heurística de severidad y baseline en SQLite que detecta cambios de persistencia (NUEVA / MODIFICADA / ELIMINADA), un motor genérico de baseline que vigila también los servicios de Windows (NUEVO / MODIFICADO / ELIMINADO con alertas service-change), edición inline de umbrales, limpieza segura de %TEMP%, gestión del espacio de Docker (imágenes, volúmenes y purga guiada segura), interfaz bilingüe español / inglés, un manual integrado con el porqué de cada parte, un icono de bandeja con color según la salud del sistema, una colección de datos más robusta (UTF-8, servicios y eventos siempre poblados), un rediseño de interfaz estilo Windows 11 (barra lateral, iconos de línea, Segoe UI y modos Claro/Oscuro/Windows), reportes forenses de actividad (Markdown fechado, bajo demanda o automático al cambiar el día) y una optimización segura de un clic (limpieza honesta de %TEMP% + Docker regenerable, sin tocar RAM ni datos) — sin convertir RootCause en un antivirus.
Registro liviano del estado operativo para distinguir mejor entre ejecución saludable, degradada o recuperada.
Huella básica de configuración y detección de cierre abrupto previo para dejar evidencia útil cuando algo cambia entre ejecuciones.
Base de resiliencia para reinicios repetidos y recomendaciones de backoff. Es una evolución honesta del producto, no una promesa de detección perfecta.
wpr.exe en PATHtracerpt.exe (incluido en Windows)# Descarga el instalador principal y ejecútalo
RootCause-Setup.exe
# O instalación desatendida (corporativo)
RootCause-Setup.exe /SILENT /SUPPRESSMSGBOXES /NORESTART
Instala la edición principal GUI + CLI y agrega rootcause al PATH.
# Descarga y extrae el portable principal
RootCause-Portable.zip
# Ejecuta la aplicación
.\rootcause.exe
Portable del build principal: incluye la app GUI y también la CLI.
# Descarga y extrae el artefacto ligero
RootCause-CLI-Portable.zip
# Usa la CLI
.\rootcause.exe --help
Ideal para scripts, Windows Server Core y pipelines CI. No incluye GUI.
# Scoop
scoop install rootcause
# Winget
winget install VladimirAcuna.RootCause
# Chocolatey
choco install rootcause-windows-inspector
# 1) Instala RootCause por Setup o portable
# 2) Descarga RootCause.psm1
Import-Module .\RootCause.psm1
Get-RootCauseStatus
Get-RootCauseProcesses | Where-Object Severity -eq "Critical"
El módulo es una integración: requiere rootcause.exe en PATH o junto al
archivo .psm1.
# 1) Instala RootCause por Setup o portable
# 2) Instala la extensión
code --install-extension RootCause-VSCode-Extension.vsix
# 3) Verifica rootcause en PATH o configura rootcause.executablePath
La extensión usa el binario real de RootCause; no es standalone.
rootcause --version
# RootCause Windows Inspector v0.19.0
rootcause --help
# muestra todos los comandos disponibles
RootCause funciona tanto como aplicación de escritorio como herramienta de consola.
rootcause status
Estado actual del sistema (severidad, CPU, RAM, I/O, alertas)
rootcause snapshot
Captura completa en JSON (stdout)
rootcause history [N]
Últimas N capturas del historial SQLite (por defecto 10)
rootcause export
Exporta snapshot a JSON en Descargas o Documentos
rootcause wpr start [--note NOTA]
Inicia captura ETW con WPR
rootcause wpr stop [--note NOTA]
Detiene la captura y guarda el ETL
rootcause kill <PID>
Finaliza un proceso (respeta política de protección)
rootcause block-ip <IP>
Bloquea una IP vía firewall de Windows
rootcause stop-service <nombre>
Detiene un servicio permitido (bits, wuauserv…)
rootcause autostart [--json]
Lista entradas de autoarranque (registro Run, Startup y tareas programadas) y marca cambios vs baseline. Con --json incluye change_status
rootcause autostart --accept
Fija el estado actual de autoarranque como baseline conocida
rootcause services [--json]
Detecta cambios en los servicios de Windows vs baseline (NUEVO / MODIFICADO / ELIMINADO por StartMode + ruta del binario). Con --json incluye change_status
rootcause services --accept
Fija el estado actual de los servicios como baseline conocida
C:\> rootcause status ┌─────────────────────────────────────────────────┐ │ RootCause Windows Inspector v0.19.0 │ │ Estado del sistema │ ├─────────────────────────────────────────────────┤ │ Severidad : ⚠ WARNING │ │ CPU : 34.2 % │ │ RAM : 8.1 / 16.0 GB │ │ I/O Write : 12.4 MB │ │ Red RX : 0.3 MB │ │ Alertas : 2 │ ├─────────────────────────────────────────────────┤ │ Proceso dominante: MsMpEng.exe │ │ Razón: CPU sostenido (34.2%) │ └─────────────────────────────────────────────────┘
Artefactos oficiales del release principal e integraciones publicadas. Telemetría: cero.
Extraer y ejecutar directamente. Incluye la app completa GUI + CLI. Build real de CI con todas las features v0.19.0.
⬇ RootCause-Portable.zipMódulo RootCause.psm1 con 9 cmdlets nativos. Requiere rootcause.exe instalado o
en PATH.
Instalador con Inno Setup. Agrega rootcause al PATH y deja desinstalación limpia.
Build ligero sin GUI (~2 MB). Para scripts, Server Core y CI.
⬇ RootCause-CLI-Portable.zipExtensión para usar RootCause desde VS Code. Requiere rootcause.exe instalado o configurable.
⚠ Todos los artefactos son builds reales compilados por CI (v0.19.0) y verificados con SHA-256. El binario no tiene firma digital todavía, por lo que Windows puede mostrar una advertencia de SmartScreen (More info → Run anyway).