Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
GhostTrace — Schreibgeschützter Windows-Forensik-Scanner für Softwarespuren — Persistenz, Ausführungsartefakte (Prefetch, Shimcache, BAM), Benutzeraktivität und Ghost-Tasks-Korrelation. 20+ Module abgebildet auf MITRE ATT&CK. | Kitploit
Tools/GitHubGitHub/devzinh/ghosttrace
SpeicherforensikPersistenzmechanismenForensikDigitale ForensikBedrohungsanalyseIncident Response
GitHubdevzinh/ghosttrace

GhostTrace

Schreibgeschützter Windows-Forensik-Scanner für Softwarespuren — Persistenz, Ausführungsartefakte (Prefetch, Shimcache, BAM), Benutzeraktivität und Ghost-Tasks-Korrelation. 20+ Module abgebildet auf MITRE ATT&CK.

Repository anzeigen
4vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Webseite

GhostTrace

Finde heraus, was Software auf Windows hinterlassen hat, bevor es seinen Weg zurückfindet.

GhostTrace ist ein lokaler forensischer Trace-Jäger für Windows, entwickelt für Incident Responder, Systemadministratoren und sicherheitsbewusste Power-User. Es bildet Persistenz, Ausführung, Aktivität und zurückgelassene Artefakte in einem überprüfbaren Protokoll ab und bietet anschließend streng begrenzte Bereinigungsoptionen – nur wenn du sie explizit auswählst.

CI Release Windows .NET License

Download | Anforderungen | Schnellstart | Funktionen | Sicherheitsmodell | Roadmap | Portugiesisch (Brasilien)


Warum GhostTrace

Die Deinstallation einer Anwendung entfernt nicht immer ihren operativen Fußabdruck. Autostart-Einträge, geplante Aufgaben, zwischengespeicherte Ausführungsnachweise, Registrierungswerte, Dienste und Ordner können noch lange bestehen bleiben, nachdem der Installer Erfolg gemeldet hat.

GhostTrace verwandelt diese breite Frage in eine fokussierte, lokale Untersuchung:

  • Eine fokussierte Suche über NN forensische Module.
  • Nachweise nach Quelle, mit Befunden, Fehlern und Metadaten pro Modul.
  • Von Natur aus offline, ohne Telemetrie, Uploads oder Cloud-Abhängigkeit.
  • Prüfbereite Ausgabe, einschließlich TXT-Protokollen, JSON-Ausgaben für gezielte Sammler und Bereinigungsprotokollen.
  • Menschlich kontrollierte Bereinigung, niemals automatische Behebung.

Anforderungen

ElementAnforderung
BetriebssystemWindows 10 oder 11, x64
BerechtigungenAdministrator, erforderlich zum Lesen geschützter Artefakte
LaufzeitKeine. Das MSI ist eigenständig.
Speicherplatz ~NN MB installiert, plus Speicherplatz für Berichtsausgabe

Download verifizieren

GhostTrace liest geschützte Windows-Artefakte und läuft mit erhöhten Rechten. Verifiziere das Installationsprogramm, bevor du es ausführst, insbesondere auf einem Host, den du untersuchst.

root@kitploit:~
Get-FileHash .\GhostTrace-1.5.0-x64.msi -Algorithm SHA256

Vergleiche das Ergebnis mit SHA256SUMS.txt, das mit jedem Release veröffentlicht wird.

Das Installationsprogramm ist noch nicht codesigniert, daher werden SmartScreen und einige EDR-Produkte es beim ersten Start kennzeichnen. Verifiziere den Hash, anstatt die Warnung zu ignorieren.

Schnellstart

Installation

Lade das neueste x64-MSI von Releases herunter:

root@kitploit:~
GhostTrace-<version>-x64.msi

Das Paket ist eigenständig, daher benötigt der Zielcomputer keine vorinstallierte .NET-Laufzeit. Führe GhostTrace als Administrator aus, um auf geschützte Windows-Artefakte zuzugreifen.

Nach einem Softwarenamen suchen

root@kitploit:~
GhostTrace.CLI scan --name nvidia

Der interaktive Ablauf zeigt den Fortschritt, gruppiert Befunde nach Technik und kann ein Protokoll der Untersuchung exportieren. Wenn sichere Bereinigungskandidaten existieren, musst du sie auswählen und einen Bestätigungssatz eingeben, bevor eine Entfernung erfolgt.

Ein gekürztes Beispiel dessen, was dabei entsteht:

root@kitploit:~
$ GhostTrace.CLI scan --name nvidia

  MODULE                        FINDINGS  STATUS
  PersistenceScanModule                2  OK
  ScheduledTasksScanModule             1  OK
  TaskCacheScanModule                  1  PartialSuccess
  PrefetchScanModule                   4  OK

  [Persistence] HKLM\...\Run\NvBackend
      -> C:\Program Files\NVIDIA Corporation\Update Core\NvBackend.exe (missing)

  [Ghost Task] TaskCache\Tree entry with no COM counterpart (T1053.005)
      \NvProfileUpdaterOnLogon_{...}

  TaskCacheScanModule: PartialSuccess. 2 keys unreadable (access denied).

GhostTrace running in the terminal

In der Automatisierung ausführen

root@kitploit:~
GhostTrace.CLI scan --name nvidia --quiet --output C:\Cases\Host1

--quiet erstellt ein nicht-interaktives TXT-Protokoll. Ein Fehler beim Schreiben des Berichts gibt einen Exit-Code ungleich Null zurück, sodass die Automatisierung nicht stillschweigend ohne Artefakt erfolgreich ist.

Wichtige Befehle

Wähle die Schnittstellensprache mit --lang:

root@kitploit:~
GhostTrace.CLI scan --name nvidia --lang en
GhostTrace.CLI --lang pt-BR

Exit-Codes

CodeBedeutung
0Scan abgeschlossen und jeder angeforderte Bericht wurde geschrieben
1Ungültige Argumente oder nicht unterstützte Umgebung

Von der Sammlung zur Überprüfung

GhostTrace investigation workflow

  1. GhostTrace führt die Module aus, die für die ausgewählte Sammlung verfügbar sind.
  2. Jedes Modul gibt seine eigenen Befunde, Fehler und Metadaten zurück.
  3. Die CLI rendert eine prägnante Zusammenfassung und schreibt auf Anfrage ein lokales Protokoll.
  4. Jede ausgewählte Bereinigungsoperation wird in ein separates Prüfprotokoll geschrieben.

Was es sammelt

GhostTrace module coverage

Modulreferenz (interne Sammlernamen)

Persistenz

Forensische Sicherheit

GhostTrace ist standardmäßig ein reiner Lese-Sammler. Sein Bereinigungsworkflow zielt auf Software-Überreste ab, nicht auf automatische Malware-Behebung.

  • Keine Netzwerkaufrufe, Telemetrie, Beweis-Uploads oder Cloud-Konten erforderlich.
  • Die Bereinigung beginnt ohne vorausgewähltes Element und erfordert explizite Auswahl plus getippte Bestätigung.
  • Ausführungs-Caches und Aktivitätsverläufe sind niemals Bereinigungskandidaten.
  • Ein Verzeichnis ist nur entfernbar, wenn es direkt unter einer vertrauenswürdigen Wurzel liegt, exakt dem Zielnamen entspricht und kein Junction oder Symlink ist.
  • Teilweise Namensübereinstimmungen werden zu FilesystemTraceHint: berichtbar, niemals entfernbar.
  • JSON-Berichte werden atomar geschrieben, wobei ein vorhandener Bericht erhalten bleibt, bis ein Ersatz abgeschlossen ist.
  • Ctrl+C bricht die Korrelation geplanter Aufgaben und das Lesen von Prefetch-Dateien kooperativ ab.

Ein Befund ist ein Beweis, kein Urteil. Interpretiere ihn mit der Host-Zeitleiste, deiner Umgebung und deinem Incident-Response-Prozess.

Was GhostTrace nicht ist

  • Kein Antivirus und kein Malware-Behebungs-Tool.
  • Kein Memory-Forensik-Tool. Es liest nur Festplatten- und Registrierungs-Artefakte.
  • Kein Remote-Sammler. Es untersucht den lokalen Host.
  • Keine Urteils-Engine. Es berichtet Beweise zur Interpretation durch einen Analysten.

Ausgaben, die zur Untersuchung passen

AusgabeAm besten geeignet für
Interaktive Tabelle

PartialSuccess bedeutet, dass ein Modul Befunde erzeugt hat, aber auch auf eine Einschränkung gestoßen ist. Lies die Fehler dieses Moduls, bevor du ein fehlendes Ergebnis als saubere Quelle behandelst.

Gebaut, um vertrauenswürdig zu sein

  • Pull Requests stellen wieder her, bauen und testen auf Windows mit .NET 10.
  • Das Release-Gate testet die vollständige GhostTrace.sln, bevor das MSI gebaut wird.
  • Sowohl src/GhostTrace.Tests als auch tests/GhostTrace.Tests.Unit sind in der Lösung und CI enthalten.
  • Stabile Releases akzeptieren nur v<major>.<minor>.<patch>-Tags.
  • GhostTrace wird unter der MIT-Lizenz veröffentlicht.

Deinstallation

Entferne GhostTrace über Einstellungen > Apps > Installierte Apps oder über eine Eingabeaufforderung mit erhöhten Rechten:

root@kitploit:~
msiexec /x GhostTrace-1.5.0-x64.msi /qn

Berichte und Bereinigungsprotokolle, die in dein Ausgabeverzeichnis geschrieben wurden, werden vom Deinstallationsprogramm nicht entfernt. Lösche sie manuell, wenn der Fall abgeschlossen ist.

Dokumentation

  • Playbook zur Korrelation geplanter Aufgaben
  • Produkt-Roadmap
  • UX- und Architekturentscheidungen
  • Leitfaden für Testprojekte
  • README auf Portugiesisch (Brasilien)

Mitwirken

Beiträge sind willkommen. Halte Sammler schreibgeschützt, gib CancellationToken weiter, zeige Abdeckungslücken als Ergebnis-Fehler an und füge Tests mit Verhaltensänderungen hinzu. Die Roadmap hebt die nächsten Bereiche mit hoher Wirkung hervor.


GhostTrace unterstützt Untersuchungen. Validiere jedes Artefakt im Kontext des Hosts, seiner Zeitleiste und deiner Betriebsabläufe.

Tool herunterladen
ZielBefehl
Interaktives Menü öffnenGhostTrace.CLI
Vollständige Triage ausführenGhostTrace.CLI scan
Nach einer benannten Anwendung suchenGhostTrace.CLI scan --name <n>
Skriptfreundliches Scan-Protokoll schreibenGhostTrace.CLI scan --name <n> --quiet --output <directory>
Task Scheduler COM und TaskCache korrelierenGhostTrace.CLI scan-tasks-correlate-json --output <report.json>
Verzeichnis, Registrierungsschlüssel oder Ereignisprotokoll untersuchenscan-fs-json, scan-reg-json, scan-evt-json
2Fehler beim Schreiben des Berichts
3Vom Bediener abgebrochen
BereichBeweisquellen
PersistenzRun/RunOnce, Autostart, Dienste, Winlogon, IFEO, AppInit, LSA, Active Setup, WMI und geplante Aufgaben
AusführungPrefetch, Shimcache, BAM/DAM, UserAssist und MUICache
BenutzeraktivitätPowerShell-Verlauf, ausgehender RDP-Verlauf, RecentDocs, USB und Netzwerk-Artefakte
Installierte Software und ÜberresteDeinstallations-Einträge, StartupApproved, Program Files, ProgramData und AppData-Spuren
Korrelation geplanter AufgabenCOM- und TaskCache-Diskrepanzen zur Untersuchung von Ghost Tasks (T1053.005)
ModulQuelle
PersistenceScanModuleRun/RunOnce und Autostart-Ordner
ServicesScanModuleDienst- und Treiber-ImagePath-Werte
AsepScanModuleWinlogon, IFEO, AppInit, LSA und Active Setup
ScheduledTasksScanModuleTask Scheduler COM, einschließlich versteckter Aufgaben
TaskCacheScanModuleTaskCache\Tree-Anomalien
WmiPersistenceScanModule__EventFilter, __EventConsumer und Bindungen

Ausführung und Aktivität

ModulQuelle
PrefetchScanModuleWindows 10/11 .pf-Dateien, einschließlich XPRESS-Huffman-Kompression
ShimcacheScanModuleAppCompatCache
BamScanModuleBAM/DAM-Einträge nach SID
UserAssistScanModuleGUI-Starts und Nutzungszahlen
MuiCacheScanModuleShell-MUICache
PowerShellHistoryScanModulePSReadLine-Verlauf und verdächtige Befehls-Signale
RdpConnectionScanModuleAusgehender RDP-Verbindungsverlauf
RecentDocsScanModuleExplorer-RecentDocs
UsbDeviceScanModuleUSBSTOR-Verlauf
NetworkArtifactsScanModuleHosts-Datei und bekannte Netzwerkprofile
Schnelle Analystenprüfung
TXT-BerichtLokales Protokoll aus scan, einschließlich --quiet-Automatisierung
JSON-BerichtGezielte Sammler und Korrelation geplanter Aufgaben
BereinigungsprotokollPrüfung entfernter, übersprungener und fehlgeschlagener Bereinigungsaktionen