Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
GhostTrace — Escáner forense de solo lectura para Windows que rastrea restos de software — persistencia, artefactos de ejecución (Prefetch, Shimcache, BAM), actividad del usuario y correlación de Tareas Fantasma. Más de 20 módulos mapeados a MITRE ATT&CK. | Kitploit
Herramientas/GitHubGitHub/devzinh/ghosttrace
Forensia de MemoriaMecanismos de PersistenciaAnálisis ForenseForensia DigitalInteligencia de AmenazasRespuesta a Incidentes
GitHubdevzinh/ghosttrace

GhostTrace

Escáner forense de solo lectura para Windows que rastrea restos de software — persistencia, artefactos de ejecución (Prefetch, Shimcache, BAM), actividad del usuario y correlación de Tareas Fantasma. Más de 20 módulos mapeados a MITRE ATT&CK.

Ver Repositorio
4hace 1 mesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Sitio web

GhostTrace

Encuentra lo que el software dejó atrás en Windows, antes de que regrese.

GhostTrace es un cazador local de rastros forenses de Windows para respondedores de incidentes, administradores de sistemas y usuarios avanzados con mentalidad de seguridad. Mapea persistencia, ejecución, actividad y artefactos residuales en un registro revisable, y luego ofrece una limpieza estrictamente limitada solo cuando la eliges explícitamente.

CI Release Windows .NET License

Descargar | Requisitos | Inicio rápido | Capacidades | Modelo de seguridad | Hoja de ruta | Portugués (Brasil)


Por qué GhostTrace

Desinstalar una aplicación no siempre elimina su huella operativa. Entradas de inicio, tareas programadas, evidencia de ejecución en caché, valores del Registro, servicios y carpetas pueden permanecer mucho después de que el instalador reporte éxito.

GhostTrace convierte esa pregunta amplia en una investigación local y enfocada:

  • Una búsqueda enfocada en NN módulos forenses.
  • Evidencia por fuente, con hallazgos, errores y metadatos mantenidos por módulo.
  • Sin conexión por diseño, sin telemetría, cargas ni dependencia de la nube.
  • Salida lista para auditoría, incluidos registros TXT, salidas JSON para recolectores dirigidos y registros de limpieza.
  • Limpieza controlada por humanos, nunca remediación automática.

Requisitos

ElementoRequisito
Sistema operativoWindows 10 u 11, x64
PrivilegiosAdministrador, necesario para leer artefactos protegidos
RuntimeNinguno. El MSI es autocontenido.
Disco ~NN MB instalados, más espacio para la salida del informe

Verifica tu descarga

GhostTrace lee artefactos protegidos de Windows y se ejecuta con privilegios elevados. Verifica el instalador antes de ejecutarlo, especialmente en un host que estás investigando.

root@kitploit:~
Get-FileHash .\GhostTrace-1.5.0-x64.msi -Algorithm SHA256

Compara el resultado con SHA256SUMS.txt publicado con cada versión.

El instalador aún no está firmado con código, por lo que SmartScreen y algunos productos EDR lo marcarán en la primera ejecución. Verifica el hash en lugar de descartar la advertencia.

Inicio rápido

Instalar

Descarga el MSI x64 más reciente desde Releases:

root@kitploit:~
GhostTrace-<version>-x64.msi

El paquete es autocontenido, por lo que la máquina de destino no necesita un runtime .NET preinstalado. Ejecuta GhostTrace como Administrador para acceder a los artefactos protegidos de Windows.

Buscar un nombre de software

root@kitploit:~
GhostTrace.CLI scan --name nvidia

El flujo interactivo muestra el progreso, agrupa los hallazgos por técnica y puede exportar un registro de la investigación. Si existen candidatos seguros de limpieza, debes seleccionarlos y escribir una frase de confirmación antes de que ocurra cualquier eliminación.

Un ejemplo recortado de lo que produce:

root@kitploit:~
$ GhostTrace.CLI scan --name nvidia

  MODULE                        FINDINGS  STATUS
  PersistenceScanModule                2  OK
  ScheduledTasksScanModule             1  OK
  TaskCacheScanModule                  1  PartialSuccess
  PrefetchScanModule                   4  OK

  [Persistence] HKLM\...\Run\NvBackend
      -> C:\Program Files\NVIDIA Corporation\Update Core\NvBackend.exe (missing)

  [Ghost Task] TaskCache\Tree entry with no COM counterpart (T1053.005)
      \NvProfileUpdaterOnLogon_{...}

  TaskCacheScanModule: PartialSuccess. 2 keys unreadable (access denied).

GhostTrace ejecutándose en la terminal

Ejecutarlo en automatización

root@kitploit:~
GhostTrace.CLI scan --name nvidia --quiet --output C:\Cases\Host1

--quiet crea un registro TXT no interactivo. Un fallo al escribir el informe devuelve un código de salida distinto de cero, por lo que la automatización no tiene éxito en silencio sin un artefacto.

Comandos esenciales

Elige el idioma de la interfaz con --lang:

root@kitploit:~
GhostTrace.CLI scan --name nvidia --lang en
GhostTrace.CLI --lang pt-BR

Códigos de salida

CódigoSignificado
0Escaneo completado y cualquier informe solicitado fue escrito
1Argumentos inválidos o entorno no compatible

De la recolección a la revisión

Flujo de trabajo de investigación de GhostTrace

  1. GhostTrace ejecuta los módulos disponibles para la recolección seleccionada.
  2. Cada módulo devuelve sus propios hallazgos, errores y metadatos.
  3. La CLI muestra un resumen conciso y escribe un registro local cuando se solicita.
  4. Cualquier operación de limpieza seleccionada se escribe en un registro de auditoría separado.

Qué recopila

Cobertura de módulos de GhostTrace

Referencia de módulos (nombres internos de recolectores)

Persistencia

Seguridad forense

GhostTrace es un recolector de solo lectura por defecto. Su flujo de limpieza se dirige a restos de software, no a remediación automática de malware.

  • No se requieren llamadas de red, telemetría, carga de evidencia ni cuenta en la nube.
  • La limpieza comienza sin ningún elemento preseleccionado y requiere selección explícita más confirmación escrita.
  • Las cachés de ejecución y los historiales de actividad nunca son candidatos de limpieza.
  • Un directorio solo se puede eliminar cuando está directamente bajo una raíz de confianza, coincide exactamente con el nombre objetivo y no es una unión (junction) ni un enlace simbólico.
  • Las coincidencias parciales de nombre se convierten en FilesystemTraceHint: reportables, nunca eliminables.
  • Los informes JSON se escriben atómicamente, preservando un informe existente hasta que un reemplazo se complete.
  • Ctrl+C cancela cooperativamente la correlación de tareas programadas y la lectura de archivos Prefetch.

Un hallazgo es evidencia, no un veredicto. Interprétalo con la línea de tiempo del host, tu entorno y tu proceso de respuesta a incidentes.

Lo que GhostTrace no es

  • No es un antivirus ni una herramienta de remediación de malware.
  • No es una herramienta de forensia de memoria. Solo lee artefactos de disco y del Registro.
  • No es un recolector remoto. Inspecciona el host local.
  • No es un motor de veredictos. Reporta evidencia para que un analista la interprete.

Salidas que se adaptan a la investigación

SalidaMejor para
Tabla interactivaRevisión rápida del analista
Informe TXT

PartialSuccess significa que un módulo produjo hallazgos pero también encontró una limitación. Lee los errores de ese módulo antes de tratar un resultado ausente como una fuente limpia.

Diseñado para ser confiable

  • Las solicitudes de extracción restauran, compilan y prueban en Windows con .NET 10.
  • La puerta de lanzamiento prueba la solución completa GhostTrace.sln antes de compilar el MSI.
  • Tanto src/GhostTrace.Tests como tests/GhostTrace.Tests.Unit están incluidos en la solución y en CI.
  • Las versiones estables solo aceptan etiquetas v<major>.<minor>.<patch>.
  • GhostTrace se publica bajo la Licencia MIT.

Desinstalación

Elimina GhostTrace a través de Configuración > Aplicaciones > Aplicaciones instaladas, o desde un símbolo del sistema elevado:

root@kitploit:~
msiexec /x GhostTrace-1.5.0-x64.msi /qn

Los informes y registros de limpieza escritos en tu directorio de salida no se eliminan con el desinstalador. Bórralos manualmente cuando el caso esté cerrado.

Documentación

  • Manual de correlación de tareas programadas
  • Hoja de ruta del producto
  • Decisiones de UX y arquitectura
  • Guía del proyecto de pruebas
  • README en portugués (Brasil)

Contribuciones

Las contribuciones son bienvenidas. Mantén los recolectores de solo lectura, propaga CancellationToken, expón las brechas de cobertura como errores de resultado e incluye pruebas con los cambios de comportamiento. La hoja de ruta destaca las próximas áreas de alto impacto.


GhostTrace respalda la investigación. Valida cada artefacto en el contexto del host, su línea de tiempo y tus procedimientos operativos.

Descargar herramienta
ObjetivoComando
Abrir el menú interactivoGhostTrace.CLI
Ejecutar un triaje completoGhostTrace.CLI scan
Buscar una aplicación con nombreGhostTrace.CLI scan --name <n>
Escribir un registro de escaneo apto para scriptsGhostTrace.CLI scan --name <n> --quiet --output <directorio>
Correlacionar COM del Programador de tareas y TaskCacheGhostTrace.CLI scan-tasks-correlate-json --output <report.json>
Inspeccionar un directorio, clave del Registro o Registro de eventosscan-fs-json, scan-reg-json, scan-evt-json
2Fallo al escribir el informe
3Cancelado por el operador
ÁreaFuentes de evidencia
PersistenciaRun/RunOnce, Inicio, servicios, Winlogon, IFEO, AppInit, LSA, Active Setup, WMI y tareas programadas
EjecuciónPrefetch, Shimcache, BAM/DAM, UserAssist y MUICache
Actividad del usuarioHistorial de PowerShell, historial de RDP saliente, RecentDocs, USB y artefactos de red
Software instalado y restosEntradas de desinstalación, StartupApproved, Program Files, ProgramData y rastros de AppData
Correlación de tareas programadasDiscrepancias entre COM y TaskCache utilizadas para investigar Ghost Tasks (T1053.005)
MóduloFuente
PersistenceScanModuleCarpetas Run/RunOnce e Inicio
ServicesScanModuleValores ImagePath de servicios y controladores
AsepScanModuleWinlogon, IFEO, AppInit, LSA y Active Setup
ScheduledTasksScanModuleCOM del Programador de tareas, incluidas tareas ocultas
TaskCacheScanModuleAnomalías de TaskCache\Tree
WmiPersistenceScanModule__EventFilter, __EventConsumer y enlaces

Ejecución y actividad

MóduloFuente
PrefetchScanModuleArchivos .pf de Windows 10/11, incluida la compresión XPRESS-Huffman
ShimcacheScanModuleAppCompatCache
BamScanModuleRegistros BAM/DAM por SID
UserAssistScanModuleLanzamientos de GUI y contadores de uso
MuiCacheScanModuleMUICache del shell
PowerShellHistoryScanModuleHistorial de PSReadLine y señales de comandos sospechosos
RdpConnectionScanModuleHistorial de conexiones RDP salientes
RecentDocsScanModuleRecentDocs del Explorador
UsbDeviceScanModuleHistorial de USBSTOR
NetworkArtifactsScanModuleArchivo Hosts y perfiles de red conocidos
Registro local de scan, incluida la automatización con --quiet
Informe JSONRecolectores dirigidos y correlación de tareas programadas
Registro de limpiezaAuditoría de acciones de limpieza eliminadas, omitidas y fallidas