Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
GhostTrace — ماسح جنائي للقراءة فقط لآثار البرامج — الثبات، أدلة التنفيذ (Prefetch، Shimcache، BAM)، نشاط المستخدم والربط بمهام Ghost Tasks. أكثر من 20 وحدة مرتبطة بـ MITRE ATT&CK. | Kitploit
أدوات/GitHubGitHub/devzinh/ghosttrace
تحليل الذاكرة الجنائيآليات الاستمراريةالتحقيق الجنائي الرقميالتحاليل الرقمية الجنائيةاستخبارات التهديداتالاستجابة للحوادث
GitHubdevzinh/ghosttrace

GhostTrace

ماسح جنائي للقراءة فقط لآثار البرامج — الثبات، أدلة التنفيذ (Prefetch، Shimcache، BAM)، نشاط المستخدم والربط بمهام Ghost Tasks. أكثر من 20 وحدة مرتبطة بـ MITRE ATT&CK.

عرض المستودع
4منذ شهر واحدلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
الموقع الإلكتروني

GhostTrace

اعثر على ما تركته البرمجيات خلفها على ويندوز، قبل أن تجد طريقها للعودة.

GhostTrace هي أداة محلية لصيد الآثار الجنائية على ويندوز، مصممة لمستجيبي الحوادث، ومدراء الأنظمة، والمستخدمين المتقدمين المهتمين بالأمان. تقوم بتعيين آثار الاستمرارية، والتنفيذ، والنشاط، والبقايا في سجل قابل للمراجعة، ثم تقدم تنظيفًا مقيدًا بشدة فقط عندما تختاره صراحةً.

CI Release Windows .NET License

تحميل | المتطلبات | بدء سريع | القدرات | نموذج الأمان | خارطة الطريق | البرتغالية (البرازيل)


لماذا GhostTrace

إلغاء تثبيت تطبيق لا يزيل دائمًا بصمته التشغيلية. إدخالات بدء التشغيل، والمهام المجدولة، وأدلة التنفيذ المخزنة مؤقتًا، وقيم السجل، والخدمات، والمجلدات يمكن أن تبقى بعد فترة طويلة من إبلاغ المثبّت بالنجاح.

تحوّل GhostTrace هذا السؤال الواسع إلى تحقيق محلي مركّز:

  • مطاردة واحدة مركّزة عبر NN وحدة جنائية.
  • أدلة حسب المصدر، مع الاحتفاظ بالنتائج والأخطاء والبيانات الوصفية لكل وحدة.
  • غير متصل بالإنترنت بطبيعته، دون أي قياس عن بُعد أو رفع بيانات أو اعتماد على السحابة.
  • مخرجات جاهزة للتدقيق، بما في ذلك سجلات TXT، ومخرجات JSON للمجمعات الموجهة، وسجلات التنظيف.
  • تنظيف يتحكم فيه الإنسان، وليس معالجة تلقائية أبدًا.

المتطلبات

العنصرالمتطلب
نظام التشغيلويندوز 10 أو 11، x64
الصلاحياتمسؤول، مطلوب لقراءة الأصناف المحمية
وقت التشغيللا شيء. حزمة MSI مكتفية ذاتيًا.
القرص ~NN ميجابايت مثبتة، بالإضافة إلى مساحة لمخرجات التقرير

تحقق من تنزيلك

يقرأ GhostTrace أصناف ويندوز المحمية ويعمل بصلاحيات مرتفعة. تحقق من المثبّت قبل تنفيذه، خاصةً على جهاز تحقق فيه.

root@kitploit:~
Get-FileHash .\GhostTrace-1.5.0-x64.msi -Algorithm SHA256

قارن النتيجة مع SHA256SUMS.txt المنشور مع كل إصدار.

المثبّت غير موقّع بالكود بعد، لذا سيشير إليه SmartScreen وبعض منتجات EDR عند أول تشغيل. تحقق من التجزئة بدلاً من تجاهل التحذير.

بدء سريع

التثبيت

نزّل أحدث MSI بصيغة x64 من الإصدارات:

root@kitploit:~
GhostTrace-<version>-x64.msi

الحزمة مكتفية ذاتيًا، لذا لا يحتاج الجهاز المستهدف إلى وقت تشغيل .NET مثبت مسبقًا. شغّل GhostTrace كمسؤول للوصول إلى أصناف ويندوز المحمية.

ابحث عن اسم برمجية

root@kitploit:~
GhostTrace.CLI scan --name nvidia

يُظهر التدفق التفاعلي التقدم، ويجمع النتائج حسب التقنية، ويمكنه تصدير سجل للتحقيق. إذا وُجدت مرشحات تنظيف آمنة، يجب عليك تحديدها وكتابة عبارة تأكيد قبل حدوث أي إزالة.

مثال مختصر لما ينتجه ذلك:

root@kitploit:~
$ GhostTrace.CLI scan --name nvidia

  MODULE                        FINDINGS  STATUS
  PersistenceScanModule                2  OK
  ScheduledTasksScanModule             1  OK
  TaskCacheScanModule                  1  PartialSuccess
  PrefetchScanModule                   4  OK

  [Persistence] HKLM\...\Run\NvBackend
      -> C:\Program Files\NVIDIA Corporation\Update Core\NvBackend.exe (missing)

  [Ghost Task] TaskCache\Tree entry with no COM counterpart (T1053.005)
      \NvProfileUpdaterOnLogon_{...}

  TaskCacheScanModule: PartialSuccess. 2 keys unreadable (access denied).

GhostTrace يعمل في الطرفية

تشغيله في الأتمتة

root@kitploit:~
GhostTrace.CLI scan --name nvidia --quiet --output C:\Cases\Host1

--quiet ينشئ سجل TXT غير تفاعلي. فشل كتابة التقرير يُرجع رمز خروج غير صفري، لذا لا تنجح الأتمتة بصمت دون صنف.

الأوامر الأساسية

اختر لغة الواجهة باستخدام --lang:

root@kitploit:~
GhostTrace.CLI scan --name nvidia --lang en
GhostTrace.CLI --lang pt-BR

رموز الخروج

الرمزالمعنى
0اكتمل الفحص وكُتب أي تقرير مطلوب
1وسائط غير صالحة أو بيئة غير مدعومة
2

من الجمع إلى المراجعة

سير عمل تحقيق GhostTrace

  1. يشغّل GhostTrace الوحدات المتاحة للجمع المحدد.
  2. تُرجع كل وحدة نتائجها وأخطاءها وبياناتها الوصفية الخاصة.
  3. يعرض CLI ملخصًا موجزًا ويكتب سجلًا محليًا عند الطلب.
  4. تُكتب أي عملية تنظيف محددة في سجل تدقيق منفصل.

ما يجمعه

المجالمصادر الأدلة

تغطية وحدات GhostTrace

مرجع الوحدات (أسماء المجمعات الداخلية)

الاستمرارية

الأمان الجنائي

GhostTrace هو مجمع للقراءة فقط افتراضيًا. يستهدف سير عمل التنظيف بقايا البرمجيات، وليس المعالجة التلقائية للبرمجيات الخبيثة.

  • لا توجد استدعاءات شبكة، أو قياس عن بُعد، أو رفع أدلة، أو حساب سحابي مطلوب.
  • يبدأ التنظيف بدون أي عنصر محدد مسبقًا ويتطلب تحديدًا صريحًا بالإضافة إلى تأكيد مكتوب.
  • مخابئ التنفيذ وسجلات النشاط ليست أبدًا مرشحات للتنظيف.
  • الدليل قابل للإزالة فقط عندما يكون مباشرةً تحت جذر موثوق، ويطابق الاسم المستهدف تمامًا، وليس نقطة ربط أو رابطًا رمزيًا.
  • مطابقات الأسماء الجزئية تصبح FilesystemTraceHint: قابلة للإبلاغ، وغير قابلة للإزالة أبدًا.
  • تُكتب تقارير JSON بشكل ذري، مع الحفاظ على تقرير موجود حتى يكتمل بديله.
  • Ctrl+C يلغي بشكل تعاوني ربط المهام المجدولة وقراءة ملفات Prefetch.

النتيجة دليل، وليست حكمًا. فسّرها مع الجدول الزمني للجهاز، وبيئتك، وعملية الاستجابة للحوادث لديك.

ما ليست GhostTrace

  • ليست مضاد فيروسات وليست أداة معالجة برمجيات خبيثة.
  • ليست أداة جنائية للذاكرة. تقرأ أصناف القرص والسجل فقط.
  • ليست مجمعًا عن بُعد. تفحص الجهاز المحلي.
  • ليست محرك أحكام. تُبلغ عن أدلة ليفسّرها محلل.

مخرجات تناسب التحقيق

المخرجالأفضل لـ
جدول تفاعليمراجعة محلل سريعة
تقرير TXTسجل محلي من scan، بما في ذلك أتمتة --quiet

PartialSuccess تعني أن الوحدة أنتجت نتائج ولكنها واجهت أيضًا قيدًا. اقرأ أخطاء تلك الوحدة قبل اعتبار النتيجة الغائبة مصدرًا نظيفًا.

مبني ليكون موثوقًا

  • طلبات السحب تستعيد وتبني وتختبر على ويندوز باستخدام .NET 10.
  • بوابة الإصدار تختبر GhostTrace.sln الكامل قبل بناء MSI.
  • كل من src/GhostTrace.Tests وtests/GhostTrace.Tests.Unit مدرجان في الحل وCI.
  • الإصدارات المستقرة تقبل فقط وسوم v<major>.<minor>.<patch>.
  • GhostTrace مُصدرة بموجب رخصة MIT.

إلغاء التثبيت

أزل GhostTrace عبر الإعدادات > التطبيقات > التطبيقات المثبتة، أو من موجه مرتفع:

root@kitploit:~
msiexec /x GhostTrace-1.5.0-x64.msi /qn

التقارير وسجلات التنظيف المكتوبة في دليل المخرجات لا تُزال بواسطة أداة إلغاء التثبيت. احذفها يدويًا عند إغلاق القضية.

التوثيق

  • دليل ربط المهام المجدولة
  • خارطة طريق المنتج
  • قرارات تجربة المستخدم والهندسة المعمارية
  • دليل مشروع الاختبار
  • README بالبرتغالية (البرازيل)

المساهمة

المساهمات مرحب بها. أبقِ المجمعات للقراءة فقط، وانشر CancellationToken، وأظهر فجوات التغطية كأخطاء في النتائج، وأدرج اختبارات مع تغييرات السلوك. تبرز خارطة الطريق المجالات عالية التأثير التالية.


تدعم GhostTrace التحقيق. تحقق من كل صنف في سياق الجهاز، وجدوله الزمني، وإجراءات التشغيل لديك.

تنزيل الأداة
الهدفالأمر
فتح القائمة التفاعليةGhostTrace.CLI
تشغيل فرز شاملGhostTrace.CLI scan
البحث عن تطبيق مسمىGhostTrace.CLI scan --name <n>
كتابة سجل فحص مناسب للنصوص البرمجيةGhostTrace.CLI scan --name <n> --quiet --output <directory>
ربط COM لجدولة المهام وTaskCacheGhostTrace.CLI scan-tasks-correlate-json --output <report.json>
فحص دليل أو مفتاح سجل أو سجل أحداثscan-fs-json, scan-reg-json, scan-evt-json
فشل كتابة التقرير
3أُلغي بواسطة المشغّل
الاستمراريةRun/RunOnce، بدء التشغيل، الخدمات، Winlogon، IFEO، AppInit، LSA، Active Setup، WMI، والمهام المجدولة
التنفيذPrefetch، Shimcache، BAM/DAM، UserAssist، وMUICache
نشاط المستخدمسجل PowerShell، سجل RDP الصادر، RecentDocs، USB، وأصناف الشبكة
البرمجيات المثبتة والبقاياإدخالات إلغاء التثبيت، StartupApproved، Program Files، ProgramData، وآثار AppData
ربط المهام المجدولةتناقضات COM وTaskCache المستخدمة للتحقيق في المهام الشبحية (T1053.005)
الوحدةالمصدر
PersistenceScanModuleمجلدات Run/RunOnce وبدء التشغيل
ServicesScanModuleقيم ImagePath للخدمات وبرامج التشغيل
AsepScanModuleWinlogon، IFEO، AppInit، LSA، وActive Setup
ScheduledTasksScanModuleCOM لجدولة المهام، بما في ذلك المهام المخفية
TaskCacheScanModuleشذوذ TaskCache\Tree
WmiPersistenceScanModule__EventFilter، __EventConsumer، والروابط

التنفيذ والنشاط

الوحدةالمصدر
PrefetchScanModuleملفات .pf لويندوز 10/11، بما في ذلك ضغط XPRESS-Huffman
ShimcacheScanModuleAppCompatCache
BamScanModuleسجلات BAM/DAM حسب SID
UserAssistScanModuleعمليات إطلاق الواجهة الرسومية وعدّادات الاستخدام
MuiCacheScanModuleMUICache للصدفة
PowerShellHistoryScanModuleسجل PSReadLine وإشارات الأوامر المشبوهة
RdpConnectionScanModuleسجل اتصالات RDP الصادرة
RecentDocsScanModuleRecentDocs لمستكشف الملفات
UsbDeviceScanModuleسجل USBSTOR
NetworkArtifactsScanModuleملف Hosts وملفات تعريف الشبكة المعروفة
تقرير JSONالمجمعات الموجهة وربط المهام المجدولة
سجل التنظيفتدقيق إجراءات التنظيف المُزالة والمتخطاة والفاشلة