
Scanner forensique Windows en lecture seule pour les traces logicielles — persistance, artefacts d'exécution (Prefetch, Shimcache, BAM), corrélation d'activité utilisateur et de Ghost Tasks. Plus de 20 modules cartographiés selon MITRE ATT&CK.
Découvrez ce que les logiciels laissent derrière eux sur Windows, avant que cela ne revienne vous hanter.
GhostTrace est un chasseur de traces forensiques local pour Windows, destiné aux intervenants en réponse aux incidents, aux administrateurs système et aux utilisateurs avertis soucieux de sécurité. Il cartographie les artefacts de persistance, d'exécution, d'activité et résiduels dans un enregistrement consultable, puis propose un nettoyage strictement limité, uniquement lorsque vous le choisissez explicitement.
Télécharger | Démarrage rapide | Capacités | Modèle de sécurité | Feuille de route | Portugais (Brésil)
Désinstaller une application ne supprime pas toujours son empreinte opérationnelle. Les entrées de démarrage, les tâches planifiées, les preuves d'exécution mises en cache, les valeurs de registre, les services et les dossiers peuvent subsister longtemps après que l'installateur a signalé un succès.
GhostTrace transforme cette question large en une investigation locale ciblée :

Téléchargez le dernier MSI x64 depuis les Releases :
GhostTrace-<version>-x64.msi
Le paquet est autonome, donc la machine cible n'a pas besoin d'un runtime .NET préinstallé. Exécutez GhostTrace en tant qu'Administrateur pour accéder aux artefacts Windows protégés.
GhostTrace.CLI scan --name nvidia
Le flux interactif affiche la progression, regroupe les résultats par technique et peut exporter un enregistrement de l'investigation. Si des candidats au nettoyage sécurisés existent, vous devez les sélectionner et taper une phrase de confirmation avant toute suppression.
GhostTrace.CLI scan --name nvidia --quiet --output C:\Cases\Host1
--quiet crée un enregistrement TXT non interactif. Un échec d'écriture du rapport renvoie un code de sortie non nul, donc l'automatisation ne réussit pas silencieusement sans artefact.
Choisissez la langue de l'interface avec --lang :
GhostTrace.CLI scan --name nvidia --lang en
GhostTrace.CLI --lang pt-BR
GhostTrace est un collecteur en lecture seule par défaut. Son flux de nettoyage cible les résidus de logiciels, pas la correction automatique de logiciels malveillants.
FilesystemTraceHint : signalables, jamais supprimables.Ctrl+C annule de manière coopérative la corrélation des tâches planifiées et la lecture des fichiers Prefetch.Un résultat est une preuve, pas un verdict. Interprétez-le avec la chronologie de l'hôte, votre environnement et votre processus de réponse aux incidents.
| Sortie | Meilleure utilisation |
|---|---|
| Tableau interactif | Révision rapide par l'analyste |
PartialSuccess signifie qu'un module a produit des résultats mais a également rencontré une limitation. Lisez les erreurs de ce module avant de traiter un résultat absent comme une source propre.
GhostTrace.sln avant de construire le MSI.src/GhostTrace.Tests et tests/GhostTrace.Tests.Unit sont inclus dans la solution et le CI.v<majeur>.<mineur>.<correctif>.Suivez l'historique public des étoiles du projet sur Star History.
Les contributions sont les bienvenues. Gardez les collecteurs en lecture seule, propagez CancellationToken, signalez les lacunes de couverture comme erreurs de résultat, et incluez des tests avec les changements de comportement. La feuille de route met en évidence les prochains domaines à fort impact.
GhostTrace soutient l'investigation. Validez chaque artefact dans le contexte de l'hôte, de sa chronologie et de vos procédures opérationnelles.
| Objectif | Commande |
|---|
| Ouvrir le menu interactif | GhostTrace.CLI |
| Effectuer un triage complet | GhostTrace.CLI scan |
| Rechercher une application nommée | GhostTrace.CLI scan --name <nom> |
| Écrire un enregistrement de scan script-friendly | GhostTrace.CLI scan --name <nom> --quiet --output <répertoire> |
| Corréler le planificateur de tâches COM et TaskCache | GhostTrace.CLI scan-tasks-correlate-json --output <rapport.json> |
| Inspecter un répertoire, une clé de registre ou un journal d'événements | scan-fs-json, scan-reg-json, scan-evt-json |
| Domaine | Sources de preuves |
|---|
| Persistance | Run/RunOnce, Démarrage, services, Winlogon, IFEO, AppInit, LSA, Active Setup, WMI et tâches planifiées |
| Exécution | Prefetch, Shimcache, BAM/DAM, UserAssist et MUICache |
| Activité utilisateur | Historique PowerShell, historique RDP sortant, RecentDocs, USB et artefacts réseau |
| Logiciels installés et résidus | Entrées de désinstallation, StartupApproved, Program Files, ProgramData et traces AppData |
| Corrélation de tâches planifiées | Discordances COM et TaskCache utilisées pour enquêter sur les Ghost Tasks (T1053.005) |
| Module | Source |
|---|
PersistenceScanModule | Run/RunOnce et dossiers de démarrage |
ServicesScanModule | Valeurs ImagePath des services et pilotes |
AsepScanModule | Winlogon, IFEO, AppInit, LSA et Active Setup |
ScheduledTasksScanModule | Planificateur de tâches COM, incluant les tâches cachées |
TaskCacheScanModule | Anomalies TaskCache\Tree |
WmiPersistenceScanModule | __EventFilter, __EventConsumer et liaisons |
| Module | Source |
|---|
PrefetchScanModule | Fichiers .pf Windows 10/11, incluant la compression XPRESS-Huffman |
ShimcacheScanModule | AppCompatCache |
BamScanModule | Enregistrements BAM/DAM par SID |
UserAssistScanModule | Lancements GUI et compteurs d'utilisation |
MuiCacheScanModule | Shell MUICache |
PowerShellHistoryScanModule | Historique PSReadLine et signaux de commandes suspectes |
RdpConnectionScanModule | Historique des connexions RDP sortantes |
RecentDocsScanModule | RecentDocs de l'Explorateur |
UsbDeviceScanModule | Historique USBSTOR |
NetworkArtifactsScanModule | Fichier Hosts et profils réseau connus |
| Rapport TXT |
Enregistrement local du scan, y compris l'automatisation --quiet |
| Rapport JSON | Collecteurs dirigés et corrélation de tâches planifiées |
| Journal de nettoyage | Audit des actions de nettoyage supprimées, ignorées et échouées |