Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
wstrace — Monitor de sistema y API de Windows sin controladores, autónomo, en Rust | Kitploit
Herramientas/GitHubGitHub/gilnett/wstrace
Herramientas DefensivasAnálisis Dinámico (Sandboxing)Ingeniería InversaDepuradoresAnálisis ForenseRecopilación de InformaciónAnálisis de MalwareAnálisis de BinariosRespuesta a IncidentesAnálisis de Registros
GitHub
212hace 1 díaAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
gilnett/wstrace

wstrace

Monitor de sistema y API de Windows sin controladores, autónomo, en Rust

Ver Repositorio
Compartir

wstrace logo

wstrace

Monitor de sistema y API de Windows de alto rendimiento y sin controladores, escrito en Rust.

License: GPL-3.0 GitHub Sponsors Ko-fi

Un strace moderno y Process Monitor en tiempo real para Windows. Construido en Rust nativo sin necesidad de controladores del kernel, con una interfaz de usuario de terminal (TUI) en tiempo real y transmisión sin búfer para diagnósticos sin interfaz gráfica.


Instalación

Script de PowerShell

powershell -ExecutionPolicy Bypass -File .\packaging\install.ps1

Instala wstrace.exe en $HOME\.local\bin y registra el directorio en la variable de entorno PATH del usuario.

Windows Package Manager (Winget)

winget install gilnett.wstrace

Scoop

scoop install packaging/scoop/wstrace.json

Cargo (Desde el código fuente)

cargo install --path .

Binario precompilado

Compila directamente usando el toolchain de Rust:

cargo build --release

El ejecutable independiente resultante se encuentra en target\release\wstrace.exe.


Guía de uso

Verificación

Confirma que wstrace es accesible en la shell actual:

wstrace --version

Modo TUI interactivo

Inicia la aplicación objetivo con una tabla de eventos en tiempo real:

wstrace run <executable_path> [-- <arguments>...]

Controles de teclado de la TUI

TeclaAcciónDescripción
Ctrl+CCopiar seleccionadoCopia los detalles del evento resaltado en el portapapeles de Windows.
Ctrl+ACopiar todoCopia todos los eventos filtrados actuales en el portapapeles de Windows.
Ctrl+E / SpacePausar / ReanudarCongela la vista de eventos sin descartar la telemetría entrante.
Ctrl+XLimpiar búferVacía la lista de eventos actual del búfer de visualización.
TabCiclo de categoríasFiltra eventos: ALL -> FILE -> REG -> NET -> PROC.
fSolo fallosRestringe la vista a operaciones fallidas (p. ej., acceso denegado, no encontrado).
Up / DownNavegaciónSelecciona un evento para inspección detallada.
q / EscSalirFinaliza la sesión de trazado de forma limpia.

Adjuntar a un proceso en ejecución

Adjunta a un proceso existente por identificador de proceso (PID) o nombre del binario sin reiniciarlo:

# Attach by PID
wstrace attach -p <PID>

# Attach by process executable name
wstrace attach -n <process_name.exe>

Seguimiento de procesos hijos (-C / --children)

Rastrea el proceso objetivo y monitoriza recursivamente todos los procesos hijos que genera:

wstrace -C run <executable_path> [-- <arguments>...]

Filtrado de rutas (--include y --exclude)

Aísla las operaciones relevantes o suprime el ruido del sistema operativo:

# Include only operations matching a substring
wstrace --include "<substring>" run <executable_path>

# Exclude operations matching a substring
wstrace --exclude "<substring>" run <executable_path>

Modo de transmisión sin interfaz (-m stream)

Escribe eventos en vivo directamente en stdout con códigos de color ANSI para registro o pipelines de CI/CD:

wstrace -m stream [-d <seconds>] run <executable_path>

Exportación JSON estructurada (--export-json)

Exporta todos los eventos capturados de la sesión a un archivo JSON formateado al finalizar:

wstrace --export-json <output_file.json> run <executable_path>

Exportación al portapapeles (--copy / --to-clipboard)

Copia automáticamente todos los eventos capturados de la sesión directamente al portapapeles de Windows al salir:

wstrace --copy run <executable_path>

Arquitectura y compatibilidad

  • Motor principal: Rust (Edición 2021)
  • Instalador y despliegue: PowerShell (packaging/install.ps1)
  • Interfaz de terminal: Ratatui + Crossterm
  • Ingesta de telemetría: API de Win32 (ToolHelp32Snapshot, OpenProcess, VirtualQueryEx) y Event Tracing for Windows (ETW).
  • Arquitecturas objetivo:
    • x86_64-pc-windows-msvc (Intel / AMD 64 bits)
    • aarch64-pc-windows-msvc (Qualcomm Snapdragon X / Windows on ARM)

Cumplimiento empresarial y gobernanza institucional

wstrace está diseñado para cumplir con estrictos requisitos institucionales para su despliegue en entornos empresariales de alta seguridad (banca, defensa, sanidad e infraestructuras críticas):

1. Cero fuga de datos a la nube (aislado y soberano)

wstrace es 100% offline y autónomo. No mantiene servidores remotos, no inicia telemetría ni analíticas, y no realiza ninguna llamada de red saliente. Cualquier dato sensible observado durante el trazado en vivo (tokens de API, rutas de archivos, credenciales, contenido de memoria) permanece estrictamente confinado a la RAM local y nunca abandona la estación de trabajo.

2. Cero controladores del kernel (huella Ring-0 nula)

A diferencia de las utilidades de trazado tradicionales que instalan controladores del kernel .sys de terceros —introduciendo riesgos de fallo del sistema (pantalla azul de la muerte / BSOD) y superficies de ataque de puerta trasera en ring-0—, wstrace funciona sin controladores del kernel. Se basa exclusivamente en la depuración no invasiva de Win32 en espacio de usuario y en las interfaces nativas de consumidor de ETW del kernel de Windows.

3. Control de acceso local estricto y aislamiento de sesión

La telemetría de trazado está estrictamente limitada por la sesión de usuario de Windows y los límites del Control de Integridad Obligatorio (MIC). Las sesiones de usuario sin privilegios no pueden acceder ni inspeccionar procesos de mayor integridad sin una elevación explícita de administrador, cumpliendo estrictamente con el principio de mínimo privilegio.

4. Alineación normativa y con estándares

  • Alineación con SOC 2 Type II e ISO/IEC 27001: Soberanía total de los datos, cero salida de datos al exterior y procedencia de compilación auditable.
  • Cumplimiento del RGPD (GDPR) y CCPA: Arquitectura de Privacidad desde el diseño. Cero recopilación de datos personales, perfilado, seguimiento o comercialización.
  • Preparación para la Ley de Ciberresiliencia de la UE (CRA): Política documentada de divulgación de seguridad (SECURITY.md), escaneo automatizado de dependencias CVE mediante Dependabot e inventario de auditoría de licencias de terceros (THIRD_PARTY_LICENSES.md).
  • Cumplimiento de la regla n.º 1 de OWASP: Cero secretos, credenciales o claves de API privadas codificadas de forma fija en el código base y en el historial de control de versiones.

Licencia y gobernanza de la propiedad intelectual

Descargar herramienta