★ firefox → xdg_session_b4d9 ★ chrome.exe → RuntimeBroker_a3f2.exe ★ 164 apps ★ 17 categorías ★ linux + windows ★ open source (mit) ★ firefox → xdg_session_b4d9 ★ chrome.exe → RuntimeBroker_a3f2.exe ★ 164 apps ★ 17 categorías ★ linux + windows ★ open source (mit) ★ 
v0.1.1
anti-escáner
anti-scanner

process
cloak

Tus procesos, con otro nombre. Invisibles para escáneres.
Your processes, under another name. Invisible to scanners.

■ El problema

■ The problem

Cierto software lista los procesos activos de tu equipo y compara cada nombre contra una lista negra: tu navegador, tu editor, tus herramientas de seguridad, tu control remoto, si estás en una máquina virtual. No calcula hashes, no verifica firmas, no analiza memoria. Solo compara cadenas de texto.

Some software lists the active processes on your machine and matches every name against a blacklist: your browser, your editor, your security tools, your remote desktop, whether you run inside a VM. It computes no hashes, verifies no signatures, inspects no memory. It just compares text strings.

// así te detectan
const banned = bannedPrograms.map(n => n.toLowerCase());
processes.forEach(p => {
  if (banned.includes(p.name.toLowerCase())) {
    // DETECTADO
  }
});
// this is how they spot you
const banned = bannedPrograms.map(n => n.toLowerCase());
processes.forEach(p => {
  if (banned.includes(p.name.toLowerCase())) {
    // DETECTED
  }
});

■ La solución

■ The solution

process-cloak renombra tus procesos para que parezcan servicios legítimos del sistema operativo. El programa sigue funcionando igual, pero su nombre real desaparece de cualquier escaneo basado en nombres.

process-cloak renames your processes so they look like legitimate operating system services. The program keeps working exactly the same, but its real name disappears from any name-based scan.

Escaneo automático

Automatic scan

Cruza tus procesos activos con una base de datos de 164 aplicaciones en 17 categorías y te dice cuáles son detectables.

Cross-checks your running processes against a database of 164 applications in 17 categories and tells you which ones are exposed.

Nombres creíbles

Believable names

Nada de cadenas aleatorias: sys_worker_a3f2, RuntimeBroker_7c1e.exe... generados a partir de servicios reales del sistema.

No random gibberish: sys_worker_a3f2, RuntimeBroker_7c1e.exe... generated from real system service names.

Linux + Windows

Linux + Windows

Bash + whiptail en Linux (método espejo con hardlinks) y PowerShell en Windows (copia del .exe). Sin dependencias raras.

Bash + whiptail on Linux (mirror method with hardlinks) and PowerShell on Windows (exe copy). No weird dependencies.

Reversible

Reversible

Restaura los nombres originales cuando quieras, conservando argumentos y directorio de trabajo. Sin dejar rastro.

Restore original names anytime, keeping arguments and working directory. No traces left behind.

Snap / UWP aware

Snap / UWP aware

Detecta lo que no se puede camuflar (snaps en Linux, apps de Microsoft Store) y te avisa en vez de fallar en silencio.

Detects what cannot be cloaked (Linux snaps, Microsoft Store apps) and warns you instead of failing silently.

Sin rootkits

No rootkits

No inyecta código ni toca memoria ajena. Equivale a renombrar un fichero y lanzarlo. Verificable en 2 minutos con ps o tasklist.

No code injection, no foreign memory tampering. Equivalent to renaming a file and launching it. Verifiable in 2 minutes with ps or tasklist.

■ Cómo funciona

■ How it works

Localiza el binario real del programa (p. ej. /usr/lib/firefox/firefox).

Locates the real program binary (e.g. /usr/lib/firefox/firefox).

Crea un directorio espejo con symlinks a las librerías y un hardlink/copia del binario con nombre falso.

Creates a mirror directory with symlinks to the libraries and a hardlink/copy of the binary under a fake name.

Cierra el proceso original y lanza la copia conservando sus argumentos y su directorio de trabajo.

Closes the original process and launches the copy, preserving its arguments and working directory.

/proc/PID/comm —lo que leen los escáneres— muestra el nombre falso. Al terminar, restauras todo con un clic.

/proc/PID/comm —what scanners read— shows the fake name. When you're done, restore everything with one click.

$ ps -eo pid,comm | grep -i firefox
(nada)
$ ps -eo pid,comm | grep xdg_session
5678 xdg_session_b4d9
$ ps -eo pid,comm | grep -i firefox
(nothing)
$ ps -eo pid,comm | grep xdg_session
5678 xdg_session_b4d9

■ Lo que NO oculta

■ What it does NOT hide

Esta herramienta es honesta sobre sus límites. Sigue siendo visible para cualquiera que mire más allá del nombre:

This tool is honest about its limits. You remain visible to anyone who looks past the name:

Hash

El contenido del binario es idéntico al original.

The binary content is identical to the original.

Red

Network

Puertos y conexiones conocidas delatan al proceso.

Known ports and connections give the process away.

Memoria

Memory

Un análisis de RAM sigue viendo las cadenas originales.

A RAM analysis still sees the original strings.

/proc/PID/exe

Con root se puede ver el binario real en Linux.

With root, the real binary is visible on Linux.

⚠ El camuflaje no sobrevive a un reinicio. Las apps snap (Linux) y UWP (Windows) no se pueden camuflar. Los procesos hijos pueden mantener el nombre original.
⚠ Cloaking does not survive a reboot. Snap apps (Linux) and UWP apps (Windows) cannot be cloaked. Child processes may keep the original name.

■ Pruébalo

■ Try it

Código abierto bajo licencia MIT. Un script para Linux, un script para Windows. Clona, ejecuta, verifica.

Open source under the MIT license. One script for Linux, one script for Windows. Clone, run, verify.

github.com/686f6c61/process-cloak