
Schreibgeschützter Windows-Forensik-Scanner für Softwarespuren — Persistenz, Ausführungsartefakte (Prefetch, Shimcache, BAM), Benutzeraktivität und Ghost-Tasks-Korrelation. 20+ Module abgebildet auf MITRE ATT&CK.
Finde heraus, was Software auf Windows hinterlassen hat, bevor es seinen Weg zurückfindet.
GhostTrace ist ein lokaler forensischer Trace-Jäger für Windows, entwickelt für Incident Responder, Systemadministratoren und sicherheitsbewusste Power-User. Es bildet Persistenz, Ausführung, Aktivität und zurückgelassene Artefakte in einem überprüfbaren Protokoll ab und bietet anschließend streng begrenzte Bereinigungsoptionen – nur wenn du sie explizit auswählst.
Download | Anforderungen | Schnellstart | Funktionen | Sicherheitsmodell | Roadmap | Portugiesisch (Brasilien)
Die Deinstallation einer Anwendung entfernt nicht immer ihren operativen Fußabdruck. Autostart-Einträge, geplante Aufgaben, zwischengespeicherte Ausführungsnachweise, Registrierungswerte, Dienste und Ordner können noch lange bestehen bleiben, nachdem der Installer Erfolg gemeldet hat.
GhostTrace verwandelt diese breite Frage in eine fokussierte, lokale Untersuchung:
| Element | Anforderung |
|---|---|
| Betriebssystem | Windows 10 oder 11, x64 |
| Berechtigungen | Administrator, erforderlich zum Lesen geschützter Artefakte |
| Laufzeit | Keine. Das MSI ist eigenständig. |
| Speicherplatz | ~NN MB installiert, plus Speicherplatz für Berichtsausgabe |
GhostTrace liest geschützte Windows-Artefakte und läuft mit erhöhten Rechten. Verifiziere das Installationsprogramm, bevor du es ausführst, insbesondere auf einem Host, den du untersuchst.
Get-FileHash .\GhostTrace-1.5.0-x64.msi -Algorithm SHA256
Vergleiche das Ergebnis mit SHA256SUMS.txt, das mit jedem Release veröffentlicht wird.
Das Installationsprogramm ist noch nicht codesigniert, daher werden SmartScreen und einige EDR-Produkte es beim ersten Start kennzeichnen. Verifiziere den Hash, anstatt die Warnung zu ignorieren.
Lade das neueste x64-MSI von Releases herunter:
GhostTrace-<version>-x64.msi
Das Paket ist eigenständig, daher benötigt der Zielcomputer keine vorinstallierte .NET-Laufzeit. Führe GhostTrace als Administrator aus, um auf geschützte Windows-Artefakte zuzugreifen.
GhostTrace.CLI scan --name nvidia
Der interaktive Ablauf zeigt den Fortschritt, gruppiert Befunde nach Technik und kann ein Protokoll der Untersuchung exportieren. Wenn sichere Bereinigungskandidaten existieren, musst du sie auswählen und einen Bestätigungssatz eingeben, bevor eine Entfernung erfolgt.
Ein gekürztes Beispiel dessen, was dabei entsteht:
$ GhostTrace.CLI scan --name nvidia
MODULE FINDINGS STATUS
PersistenceScanModule 2 OK
ScheduledTasksScanModule 1 OK
TaskCacheScanModule 1 PartialSuccess
PrefetchScanModule 4 OK
[Persistence] HKLM\...\Run\NvBackend
-> C:\Program Files\NVIDIA Corporation\Update Core\NvBackend.exe (missing)
[Ghost Task] TaskCache\Tree entry with no COM counterpart (T1053.005)
\NvProfileUpdaterOnLogon_{...}
TaskCacheScanModule: PartialSuccess. 2 keys unreadable (access denied).

GhostTrace.CLI scan --name nvidia --quiet --output C:\Cases\Host1
--quiet erstellt ein nicht-interaktives TXT-Protokoll. Ein Fehler beim Schreiben des Berichts gibt einen Exit-Code ungleich Null zurück, sodass die Automatisierung nicht stillschweigend ohne Artefakt erfolgreich ist.
Wähle die Schnittstellensprache mit --lang:
GhostTrace.CLI scan --name nvidia --lang en
GhostTrace.CLI --lang pt-BR
| Code | Bedeutung |
|---|---|
0 | Scan abgeschlossen und jeder angeforderte Bericht wurde geschrieben |
1 | Ungültige Argumente oder nicht unterstützte Umgebung |
Persistenz
GhostTrace ist standardmäßig ein reiner Lese-Sammler. Sein Bereinigungsworkflow zielt auf Software-Überreste ab, nicht auf automatische Malware-Behebung.
FilesystemTraceHint: berichtbar, niemals entfernbar.Ctrl+C bricht die Korrelation geplanter Aufgaben und das Lesen von Prefetch-Dateien kooperativ ab.Ein Befund ist ein Beweis, kein Urteil. Interpretiere ihn mit der Host-Zeitleiste, deiner Umgebung und deinem Incident-Response-Prozess.
| Ausgabe | Am besten geeignet für |
|---|---|
| Interaktive Tabelle |
PartialSuccess bedeutet, dass ein Modul Befunde erzeugt hat, aber auch auf eine Einschränkung gestoßen ist. Lies die Fehler dieses Moduls, bevor du ein fehlendes Ergebnis als saubere Quelle behandelst.
GhostTrace.sln, bevor das MSI gebaut wird.src/GhostTrace.Tests als auch tests/GhostTrace.Tests.Unit sind in der Lösung und CI enthalten.v<major>.<minor>.<patch>-Tags.Entferne GhostTrace über Einstellungen > Apps > Installierte Apps oder über eine Eingabeaufforderung mit erhöhten Rechten:
msiexec /x GhostTrace-1.5.0-x64.msi /qn
Berichte und Bereinigungsprotokolle, die in dein Ausgabeverzeichnis geschrieben wurden, werden vom Deinstallationsprogramm nicht entfernt. Lösche sie manuell, wenn der Fall abgeschlossen ist.
Beiträge sind willkommen. Halte Sammler schreibgeschützt, gib CancellationToken weiter, zeige Abdeckungslücken als Ergebnis-Fehler an und füge Tests mit Verhaltensänderungen hinzu. Die Roadmap hebt die nächsten Bereiche mit hoher Wirkung hervor.
GhostTrace unterstützt Untersuchungen. Validiere jedes Artefakt im Kontext des Hosts, seiner Zeitleiste und deiner Betriebsabläufe.
| Ziel | Befehl |
|---|
| Interaktives Menü öffnen | GhostTrace.CLI |
| Vollständige Triage ausführen | GhostTrace.CLI scan |
| Nach einer benannten Anwendung suchen | GhostTrace.CLI scan --name <n> |
| Skriptfreundliches Scan-Protokoll schreiben | GhostTrace.CLI scan --name <n> --quiet --output <directory> |
| Task Scheduler COM und TaskCache korrelieren | GhostTrace.CLI scan-tasks-correlate-json --output <report.json> |
| Verzeichnis, Registrierungsschlüssel oder Ereignisprotokoll untersuchen | scan-fs-json, scan-reg-json, scan-evt-json |
2 | Fehler beim Schreiben des Berichts |
3 | Vom Bediener abgebrochen |
| Bereich | Beweisquellen |
|---|
| Persistenz | Run/RunOnce, Autostart, Dienste, Winlogon, IFEO, AppInit, LSA, Active Setup, WMI und geplante Aufgaben |
| Ausführung | Prefetch, Shimcache, BAM/DAM, UserAssist und MUICache |
| Benutzeraktivität | PowerShell-Verlauf, ausgehender RDP-Verlauf, RecentDocs, USB und Netzwerk-Artefakte |
| Installierte Software und Überreste | Deinstallations-Einträge, StartupApproved, Program Files, ProgramData und AppData-Spuren |
| Korrelation geplanter Aufgaben | COM- und TaskCache-Diskrepanzen zur Untersuchung von Ghost Tasks (T1053.005) |
| Modul | Quelle |
|---|
PersistenceScanModule | Run/RunOnce und Autostart-Ordner |
ServicesScanModule | Dienst- und Treiber-ImagePath-Werte |
AsepScanModule | Winlogon, IFEO, AppInit, LSA und Active Setup |
ScheduledTasksScanModule | Task Scheduler COM, einschließlich versteckter Aufgaben |
TaskCacheScanModule | TaskCache\Tree-Anomalien |
WmiPersistenceScanModule | __EventFilter, __EventConsumer und Bindungen |
Ausführung und Aktivität
| Modul | Quelle |
|---|---|
PrefetchScanModule | Windows 10/11 .pf-Dateien, einschließlich XPRESS-Huffman-Kompression |
ShimcacheScanModule | AppCompatCache |
BamScanModule | BAM/DAM-Einträge nach SID |
UserAssistScanModule | GUI-Starts und Nutzungszahlen |
MuiCacheScanModule | Shell-MUICache |
PowerShellHistoryScanModule | PSReadLine-Verlauf und verdächtige Befehls-Signale |
RdpConnectionScanModule | Ausgehender RDP-Verbindungsverlauf |
RecentDocsScanModule | Explorer-RecentDocs |
UsbDeviceScanModule | USBSTOR-Verlauf |
NetworkArtifactsScanModule | Hosts-Datei und bekannte Netzwerkprofile |
| Schnelle Analystenprüfung |
| TXT-Bericht | Lokales Protokoll aus scan, einschließlich --quiet-Automatisierung |
| JSON-Bericht | Gezielte Sammler und Korrelation geplanter Aufgaben |
| Bereinigungsprotokoll | Prüfung entfernter, übersprungener und fehlgeschlagener Bereinigungsaktionen |