Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
wstrace — Eigenständiger Zero-Driver-Windows-System- und API-Monitor in Rust | Kitploit
Tools/GitHubGitHub/gilnett/wstrace
DefensivwerkzeugeDynamische Analyse (Sandboxing)Reverse EngineeringDebuggerForensikInformationsbeschaffungMalware-AnalyseBinäranalyseIncident ResponseLog-Analyse
GitHubgilnett/wstrace
212vor 1 TagNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

wstrace

Eigenständiger Zero-Driver-Windows-System- und API-Monitor in Rust

Repository anzeigen
Teilen

wstrace logo

wstrace

Hochleistungsfähiger, treiberloser Windows-System- und API-Monitor in Rust.

License: GPL-3.0 GitHub Sponsors Ko-fi

Modernes strace und Echtzeit-Process-Monitor für Windows. In nativem Rust entwickelt, ohne Kernel-Treiber, mit einer Echtzeit-Terminal-Benutzeroberfläche (TUI) und ungepufferter Streaming-Ausgabe für Headless-Diagnosen.


Installation

PowerShell-Skript

powershell -ExecutionPolicy Bypass -File .\packaging\install.ps1

Installiert wstrace.exe nach $HOME\.local\bin und registriert das Verzeichnis in der Benutzer-Umgebungsvariable PATH.

Windows Package Manager (Winget)

winget install gilnett.wstrace

Scoop

scoop install packaging/scoop/wstrace.json

Cargo (aus dem Quellcode)

cargo install --path .

Vorkompiliertes Binary

Direkt mit der Rust-Toolchain kompilieren:

cargo build --release

Die resultierende eigenständige ausführbare Datei befindet sich unter target\release\wstrace.exe.


Benutzerhandbuch

Überprüfung

Bestätigen Sie, dass wstrace in der aktuellen Shell verfügbar ist:

wstrace --version

Interaktiver TUI-Modus

Startet die Zielanwendung mit einer Echtzeit-Ereignistabelle:

wstrace run <executable_path> [-- <arguments>...]

TUI-Tastatursteuerung

TasteAktionBeschreibung
Ctrl+CAuswahl kopierenKopiert die Details des hervorgehobenen Ereignisses in die Windows-Zwischenablage.
Ctrl+AAlle kopierenKopiert alle aktuell gefilterten Ereignisse in die Windows-Zwischenablage.
Ctrl+E / SpacePause / FortsetzenFriert die Ereignisansicht ein, ohne eingehende Telemetrie zu verwerfen.
Ctrl+XPuffer leerenLeert die aktuelle Ereignisliste aus dem Anzeigepuffer.
TabKategorie wechselnFiltert Ereignisse: ALL -> FILE -> REG -> NET -> PROC.
fNur FehlerBeschränkt die Ansicht auf fehlgeschlagene Vorgänge (z. B. Zugriff verweigert, nicht gefunden).
Up / DownNavigationWählt ein Ereignis zur Detailprüfung aus.
q / EscBeendenBeendet die Tracing-Sitzung sauber.

An einen laufenden Prozess anhängen

Hängen Sie sich an einen bestehenden Prozess über die Prozesskennung (PID) oder den Binärnamen an, ohne ihn neu zu starten:

# Anhängen per PID
wstrace attach -p <PID>

# Anhängen per Name der Prozess-Binärdatei
wstrace attach -n <process_name.exe>

Verfolgung von Kindprozessen (-C / --children)

Verfolgt den Zielprozess und überwacht rekursiv alle von ihm gestarteten Kindprozesse:

wstrace -C run <executable_path> [-- <arguments>...]

Pfadfilterung (--include und --exclude)

Relevante Vorgänge isolieren oder Betriebssystem-Rauschen unterdrücken:

# Nur Vorgänge einschließen, die einem Teilstring entsprechen
wstrace --include "<substring>" run <executable_path>

# Vorgänge ausschließen, die einem Teilstring entsprechen
wstrace --exclude "<substring>" run <executable_path>

Headless-Stream-Modus (-m stream)

Schreibt Live-Ereignisse direkt nach stdout mit ANSI-Farbcodes für Logging- oder CI/CD-Pipelines:

wstrace -m stream [-d <seconds>] run <executable_path>

Strukturierter JSON-Export (--export-json)

Exportiert alle erfassten Sitzungsereignisse beim Beenden in eine formatierte JSON-Datei:

wstrace --export-json <output_file.json> run <executable_path>

Zwischenablage-Export (--copy / --to-clipboard)

Kopiert alle erfassten Sitzungsereignisse beim Beenden automatisch direkt in die Windows-Zwischenablage:

wstrace --copy run <executable_path>

Architektur & Kompatibilität

  • Kern-Engine: Rust (2021 Edition)
  • Installer & Deployment: PowerShell (packaging/install.ps1)
  • Terminal-UI: Ratatui + Crossterm
  • Telemetrie-Erfassung: Win32-APIs (ToolHelp32Snapshot, OpenProcess, VirtualQueryEx) & Event Tracing for Windows (ETW).
  • Zielarchitekturen:
    • x86_64-pc-windows-msvc (Intel / AMD 64-Bit)
    • aarch64-pc-windows-msvc (Qualcomm Snapdragon X / Windows on ARM)

Unternehmens-Compliance & Institutionelle Governance

wstrace wurde entwickelt, um strenge institutionelle Anforderungen für den Einsatz in hochsicheren Unternehmensumgebungen (Bankwesen, Verteidigung, Gesundheitswesen und kritische Infrastruktur) zu erfüllen:

1. Keine Cloud-Datenlecks (Air-Gapped & Souverän)

wstrace ist zu 100 % offline und eigenständig. Es unterhält keine Remote-Server, initiiert keinerlei Telemetrie oder Analysen und führt keine ausgehenden Netzwerkaufrufe durch. Alle sensiblen Daten, die während des Live-Tracings beobachtet werden (API-Token, Dateipfade, Anmeldedaten, Speicherinhalte), verbleiben streng im lokalen RAM und verlassen niemals die Workstation.

2. Keine Kernel-Treiber (Kein Ring-0-Fußabdruck)

Im Gegensatz zu herkömmlichen Tracing-Werkzeugen, die .sys-Kernel-Treiber von Drittanbietern installieren – was Systemabsturzrisiken (Blue Screen of Death / BSOD) und Ring-0-Backdoor-Angriffsflächen mit sich bringt – arbeitet wstrace ohne Kernel-Treiber. Es stützt sich ausschließlich auf nicht-invasive Userland-Win32-Debugging- und native Windows-Kernel-ETW-Consumer-Schnittstellen.

3. Strenge lokale Zugriffskontrolle & Sitzungsisolierung

Die Trace-Telemetrie ist streng durch die Windows-Benutzersitzung und die Grenzen der Mandatory Integrity Control (MIC) begrenzt. Unprivilegierte Benutzersitzungen können nicht auf Prozesse mit höherer Integrität zugreifen oder diese inspizieren, ohne explizite Administrator-Elevation, und halten sich strikt an das Prinzip der minimalen Rechte.

4. Einhaltung von Vorschriften & Standards

  • SOC 2 Type II & ISO/IEC 27001 Konformität: Vollständige Datenhoheit, kein externer Datenabfluss und auditierbare Build-Herkunft.
  • GDPR (DSGVO) & CCPA Konformität: Privacy by Design-Architektur. Keine Erhebung personenbezogener Daten, kein Profiling, kein Tracking, keine Kommerzialisierung.
  • EU Cyber Resilience Act (CRA) Bereitschaft: Dokumentierte Sicherheitsrichtlinie zur Offenlegung (SECURITY.md), automatisierte CVE-Abhängigkeitsprüfung via Dependabot und Inventar zur Prüfung von Drittanbieter-Lizenzen (THIRD_PARTY_LICENSES.md).
  • OWASP-Regel Nr. 1 Konformität: Keine hartcodierten Geheimnisse, Anmeldedaten oder privaten API-Schlüssel im gesamten Codebestand und in der Versionskontrollhistorie.

Lizenz- & Geistiges-Eigentum-Governance

  • Softwarelizenz: Lizenziert unter der GNU General Public License v3.0 (GPL-3.0-or-later).
  • Contributor License Agreement (CLA): Alle externen Beiträge unterliegen den in CONTRIBUTING.md dargelegten Bedingungen, um einheitliches Urheberrechtseigentum zu gewährleisten und Unternehmensakquisitionen (M&A) sowie kommerzielle Dual-Lizenzierungsrechte zu schützen.
Tool herunterladen