Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
GhostTrace — ماسح جنائي للقراءة فقط لآثار البرامج — الثبات، أدلة التنفيذ (Prefetch، Shimcache، BAM)، نشاط المستخدم والربط بمهام Ghost Tasks. أكثر من 20 وحدة مرتبطة بـ MITRE ATT&CK. | Kitploit
أدوات/GitHubGitHub/devzinh/ghosttrace
تحليل الذاكرة الجنائيآليات الاستمراريةالتحقيق الجنائي الرقميالتحاليل الرقمية الجنائيةاستخبارات التهديداتالاستجابة للحوادث
GitHubdevzinh/ghosttrace

GhostTrace

ماسح جنائي للقراءة فقط لآثار البرامج — الثبات، أدلة التنفيذ (Prefetch، Shimcache، BAM)، نشاط المستخدم والربط بمهام Ghost Tasks. أكثر من 20 وحدة مرتبطة بـ MITRE ATT&CK.

عرض المستودع
منذ 26 أياملم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
الموقع الإلكتروني

GhostTrace

GhostTrace

اعثر على ما تتركه البرامج خلفها في ويندوز، قبل أن تجد طريقها للعودة.

GhostTrace هي أداة صيد محلية لآثار ويندوز الجنائية، مصممة لمستجيبي الحوادث، مدراء الأنظمة، والمستخدمين المتقدمين المهتمين بالأمان. تقوم بتخطيط آثار الاستمرارية، التنفيذ، النشاط، والمخلفات إلى سجل قابل للمراجعة، ثم تقدم تنظيفًا مقيدًا بشدة فقط عندما تختار ذلك صراحةً.

CI Release Windows .NET License

تنزيل | بداية سريعة | الإمكانيات | نموذج الأمان | خارطة الطريق | البرتغالية (البرازيل)


لماذا GhostTrace

إلغاء تثبيت تطبيق لا يزيل دائمًا بصمته التشغيلية. قد تبقى إدخالات بدء التشغيل، المهام المجدولة، أدلة التنفيذ المخبأة، قيم التسجيل، الخدمات، والمجلدات بعد فترة طويلة من إبلاغ المثبت بالنجاح.

تحوّل GhostTrace هذا السؤال الواسع إلى تحقيق محلي مركّز:

  • صيد واحد مركّز عبر 22 وحدة جنائية.
  • أدلة حسب المصدر، مع النتائج، الأخطاء، والبيانات الوصفية محفوظة لكل وحدة.
  • بدون اتصال بالإنترنت، دون عن بعد أو تحميل أو اعتماد على السحابة.
  • مخرجات جاهزة للتدقيق، تشمل سجلات TXT، مخرجات JSON للمجمعات الموجّهة، وسجلات التنظيف.
  • تنظيف بتحكم بشري، دون إصلاح تلقائي أبدًا.

GhostTrace قيد التشغيل في الطرفية

بداية سريعة

تثبيت

حمّل أحدث MSI إصدار x64 من الإصدارات:

root@kitploit:~
GhostTrace-<version>-x64.msi

الحزمة مستقلة بذاتها، لذا لا يحتاج الجهاز الهدف إلى بيئة تشغيل .NET مثبتة مسبقًا. شغّل GhostTrace كمسؤول للوصول إلى مكونات ويندوز المحمية.

صيد اسم برنامج

root@kitploit:~
GhostTrace.CLI scan --name nvidia

يُظهر التدفق التفاعلي التقدم، ويجمّع النتائج حسب التقنية، ويمكنه تصدير سجل التحقيق. إذا كانت هناك مرشحات تنظيف آمنة، يجب عليك تحديدها وكتابة عبارة تأكيد قبل حدوث أي إزالة.

تشغيله في الأتمتة

root@kitploit:~
GhostTrace.CLI scan --name nvidia --quiet --output C:\Cases\Host1

--quiet ينشئ سجل TXT غير تفاعلي. فشل كتابة التقرير يُرجع رمز خروج غير صفري، لذلك لا تنجح الأتمتة بصمت دون أثر.

الأوامر الأساسية

اختر لغة الواجهة باستخدام --lang:

root@kitploit:~
GhostTrace.CLI scan --name nvidia --lang en
GhostTrace.CLI --lang pt-BR

من التجميع إلى المراجعة

سير عمل تحقيق GhostTrace

  1. تشغّل GhostTrace الوحدات المتاحة للتجميع المختار.
  2. تُعيد كل وحدة نتائجها، أخطاءها، وبياناتها الوصفية.
  3. يعرض CLI ملخصًا موجزًا ويكتب سجلًا محليًا عند الطلب.
  4. يُكتب أي عملية تنظيف مختارة إلى سجل تدقيق منفصل.

ما يجمعه

تغطية وحدات GhostTrace

المجالمصادر الأدلة

وحدات الاستمرارية

وحدات التنفيذ والنشاط

الأمان الجنائي

GhostTrace هي جامع للقراءة فقط بشكل افتراضي. تستهدف عملية التنظيف المخلفات البرمجية، وليس الإصلاح التلقائي للبرامج الضارة.

  • لا استدعاءات شبكة، عن بعد، تحميل أدلة، أو حساب سحابي مطلوب.
  • يبدأ التنظيف بدون عنصر محدد مسبقًا ويتطلب تحديدًا صريحًا مع كتابة تأكيد.
  • ذواكر التنفيذ وتواريخ النشاط ليست مرشحة للتنظيف أبدًا.
  • يصبح الدليل قابلًا للإزالة فقط إذا كان مباشرة تحت جذر موثوق، ويطابق الهدف تمامًا، وليس تقاطعًا أو رابطًا رمزيًا.
  • تطابقات الاسم الجزئي تصبح FilesystemTraceHint: قابلة للتقرير، غير قابلة للإزالة أبدًا.
  • تُكتب تقارير JSON بشكل ذري، مع الحفاظ على التقرير الحالي حتى يكتمل البديل.
  • Ctrl+C يلغي بشكل تعاوني ربط المهام المجدولة وقراءة ملفات Prefetch.

النتيجة هي دليل، وليس حكمًا. فسّرها مع الجدول الزمني للمضيف، بيئتك، وعملية الاستجابة للحوادث الخاصة بك.

مخرجات تناسب التحقيق

المخرجاتالأفضل لـ
جدول تفاعليمراجعة سريعة للمحلل
تقرير TXTسجل محلي من scan، بما في ذلك أتمتة

PartialSuccess تعني أن الوحدة أنتجت نتائج لكنها واجهت قيدًا. اقرأ أخطاء تلك الوحدة قبل اعتبار النتيجة الغائبة مصدرًا نظيفًا.

مبني ليكون موثوقًا

  • طلبات السحب تستعيد وتبني وتختبر على ويندوز باستخدام .NET 10.
  • بوابة الإصدار تختبر GhostTrace.sln بالكامل قبل بناء MSI.
  • كل من src/GhostTrace.Tests و tests/GhostTrace.Tests.Unit مضمنتان في الحل والـ CI.
  • الإصدارات المستقرة تقبل فقط العلامات v<major>.<minor>.<patch>.
  • يتم إصدار GhostTrace بموجب رخصة MIT.

تاريخ النجوم

GitHub Repo stars Star History

تتبع تاريخ النجوم العامة للمشروع على Star History.

التوثيق

  • دليل ربط المهام المجدولة
  • خارطة طريق المنتج
  • قرارات تصميم UX والهندسة المعمارية
  • دليل مشروع الاختبار
  • README بالبرتغالية (البرازيل)

المساهمة

المساهمات مرحب بها. حافظ على الجامعين للقراءة فقط، انشر CancellationToken، أظهر فجوات التغطية كأخطاء نتيجة، وأدرج اختبارات مع تغييرات السلوك. خارطة الطريق تسلط الضوء على المجالات التالية عالية التأثير.


تدعم GhostTrace التحقيق. تحقق من كل أثر في سياق المضيف، جدوله الزمني، وإجراءاتك التشغيلية.

تنزيل الأداة
الهدفالأمر
فتح القائمة التفاعليةGhostTrace.CLI
تشغيل فحص شاملGhostTrace.CLI scan
صيد تطبيق مسمىGhostTrace.CLI scan --name <name>
كتابة سجل فحص مناسب للنصوص البرمجيةGhostTrace.CLI scan --name <name> --quiet --output <directory>
ربط COM وجدول المهام و TaskCacheGhostTrace.CLI scan-tasks-correlate-json --output <report.json>
فحص دليل، مفتاح تسجيل، أو سجل أحداثscan-fs-json, scan-reg-json, scan-evt-json
الاستمراريةRun/RunOnce، بدء التشغيل، الخدمات، Winlogon، IFEO، AppInit، LSA، Active Setup، WMI، والمهام المجدولة
التنفيذPrefetch، Shimcache، BAM/DAM، UserAssist، و MUICache
نشاط المستخدمتاريخ PowerShell، تاريخ RDP الصادر، RecentDocs، USB، وأدلة الشبكة
البرامج المثبتة والمخلفاتإدخالات إلغاء التثبيت، StartupApproved، Program Files، ProgramData، وآثار AppData
ربط المهام المجدولةتناقضات COM و TaskCache المستخدمة للتحقيق في المهام الشبحية (T1053.005)
الوحدةالمصدر
PersistenceScanModuleمجلدات Run/RunOnce وبدء التشغيل
ServicesScanModuleقيم ImagePath للخدمات وبرامج التشغيل
AsepScanModuleWinlogon، IFEO، AppInit، LSA، و Active Setup
ScheduledTasksScanModuleCOM لمجدول المهام، بما في ذلك المهام المخفية
TaskCacheScanModuleشذوذ TaskCache\Tree
WmiPersistenceScanModule__EventFilter، __EventConsumer، والارتباطات
الوحدةالمصدر
PrefetchScanModuleملفات .pf لويندوز 10/11، بما في ذلك ضغط XPRESS-Huffman
ShimcacheScanModuleAppCompatCache
BamScanModuleسجلات BAM/DAM حسب SID
UserAssistScanModuleإطلاقات الواجهة الرسومية وعدد الاستخدامات
MuiCacheScanModuleMUICache للغلاف
PowerShellHistoryScanModuleتاريخ PSReadLine وإشارات الأوامر المشبوهة
RdpConnectionScanModuleتاريخ اتصالات RDP الصادرة
RecentDocsScanModuleRecentDocs للمستكشف
UsbDeviceScanModuleتاريخ USBSTOR
NetworkArtifactsScanModuleملف Hosts وملفات تعريف الشبكة المعروفة
--quiet
تقرير JSONالمجمعات الموجّهة وربط المهام المجدولة
سجل التنظيفتدقيق إجراءات التنظيف التي تمت إزالتها، تخطيها، أو فشلت