Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
GhostTrace — Scanner forensique Windows en lecture seule pour les traces logicielles — persistance, artefacts d'exécution (Prefetch, Shimcache, BAM), corrélation d'activité utilisateur et de Ghost Tasks. Plus de 20 modules cartographiés selon MITRE ATT&CK. | Kitploit
Outils/GitHubGitHub/devzinh/ghosttrace
Criminalistique MémoireMécanismes de PersistanceAnalyse ForensiqueCriminalistique NumériqueRenseignement sur les MenacesRéponse aux Incidents
GitHubdevzinh/ghosttrace

GhostTrace

Scanner forensique Windows en lecture seule pour les traces logicielles — persistance, artefacts d'exécution (Prefetch, Shimcache, BAM), corrélation d'activité utilisateur et de Ghost Tasks. Plus de 20 modules cartographiés selon MITRE ATT&CK.

Voir le dépôt
4il y a 1 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Site web

GhostTrace

Trouvez ce que les logiciels laissent derrière eux sur Windows, avant que cela ne revienne vous hanter.

GhostTrace est un outil local de recherche de traces forensiques Windows destiné aux intervenants en réponse à incident, aux administrateurs système et aux utilisateurs avancés soucieux de sécurité. Il cartographie la persistance, l'exécution, l'activité et les artefacts résiduels dans un enregistrement consultable, puis propose un nettoyage strictement encadré uniquement lorsque vous le choisissez explicitement.

CI Release Windows .NET License

Télécharger | Prérequis | Démarrage rapide | Capacités | Modèle de sécurité | Feuille de route | Portugais (Brésil)


Pourquoi GhostTrace

Désinstaller une application ne supprime pas toujours son empreinte opérationnelle. Les entrées de démarrage, les tâches planifiées, les preuves d'exécution en cache, les valeurs de registre, les services et les dossiers peuvent subsister longtemps après que l'installateur ait signalé un succès.

GhostTrace transforme cette vaste question en une enquête locale ciblée :

  • Une chasse ciblée à travers NN modules forensiques.
  • Des preuves par source, avec les résultats, erreurs et métadonnées conservés par module.
  • Hors ligne par conception, sans télémétrie, envoi de données ni dépendance au cloud.
  • Des sorties prêtes pour l'audit, incluant des enregistrements TXT, des sorties JSON pour les collecteurs ciblés et des journaux de nettoyage.
  • Un nettoyage contrôlé par l'humain, jamais de remédiation automatique.

Prérequis

ÉlémentExigence
Système d'exploitationWindows 10 ou 11, x64
PrivilègesAdministrateur, requis pour lire les artefacts protégés
RuntimeAucun. Le MSI est autonome.
Disque ~NN Mo installés, plus de l'espace pour la sortie du rapport

Vérifier votre téléchargement

GhostTrace lit des artefacts Windows protégés et s'exécute avec des privilèges élevés. Vérifiez l'installateur avant de l'exécuter, en particulier sur un hôte que vous examinez.

root@kitploit:~
Get-FileHash .\GhostTrace-1.5.0-x64.msi -Algorithm SHA256

Comparez le résultat avec SHA256SUMS.txt publié avec chaque version.

L'installateur n'est pas encore signé avec un certificat de code, donc SmartScreen et certains produits EDR le signaleront au premier lancement. Vérifiez le hachage plutôt que d'ignorer l'avertissement.

Démarrage rapide

Installation

Téléchargez le dernier MSI x64 depuis Releases :

root@kitploit:~
GhostTrace-<version>-x64.msi

Le paquet est autonome, donc la machine cible n'a pas besoin d'un runtime .NET préinstallé. Exécutez GhostTrace en tant qu'Administrateur pour accéder aux artefacts Windows protégés.

Rechercher un nom de logiciel

root@kitploit:~
GhostTrace.CLI scan --name nvidia

Le flux interactif affiche la progression, regroupe les résultats par technique et peut exporter un enregistrement de l'enquête. Si des candidats au nettoyage sûrs existent, vous devez les sélectionner et saisir une phrase de confirmation avant toute suppression.

Un exemple réduit de ce que cela produit :

root@kitploit:~
$ GhostTrace.CLI scan --name nvidia

  MODULE                        FINDINGS  STATUS
  PersistenceScanModule                2  OK
  ScheduledTasksScanModule             1  OK
  TaskCacheScanModule                  1  PartialSuccess
  PrefetchScanModule                   4  OK

  [Persistence] HKLM\...\Run\NvBackend
      -> C:\Program Files\NVIDIA Corporation\Update Core\NvBackend.exe (missing)

  [Ghost Task] TaskCache\Tree entry with no COM counterpart (T1053.005)
      \NvProfileUpdaterOnLogon_{...}

  TaskCacheScanModule: PartialSuccess. 2 keys unreadable (access denied).

GhostTrace s'exécutant dans le terminal

L'exécuter en automatisation

root@kitploit:~
GhostTrace.CLI scan --name nvidia --quiet --output C:\Cases\Host1

--quiet crée un enregistrement TXT non interactif. Un échec d'écriture du rapport renvoie un code de sortie non nul, afin que l'automatisation ne réussisse pas silencieusement sans artefact.

Commandes essentielles

Choisissez la langue de l'interface avec --lang :

root@kitploit:~
GhostTrace.CLI scan --name nvidia --lang en
GhostTrace.CLI --lang pt-BR

Codes de sortie

CodeSignification
0Analyse terminée et tout rapport demandé a été écrit
1Arguments invalides ou environnement non pris en charge

De la collecte à l'examen

Flux de travail d'enquête GhostTrace

  1. GhostTrace exécute les modules disponibles pour la collecte sélectionnée.
  2. Chaque module renvoie ses propres résultats, erreurs et métadonnées.
  3. La CLI affiche un résumé concis et écrit un enregistrement local lorsque demandé.
  4. Toute opération de nettoyage sélectionnée est écrite dans un journal d'audit séparé.

Ce qu'il collecte

Couverture des modules GhostTrace

Référence des modules (noms internes des collecteurs)

Persistance

Sécurité forensique

GhostTrace est un collecteur en lecture seule par défaut. Son flux de nettoyage cible les résidus logiciels, pas la remédiation automatique des logiciels malveillants.

  • Aucun appel réseau, télémétrie, envoi de preuves ou compte cloud requis.
  • Le nettoyage commence sans élément présélectionné et exige une sélection explicite plus une confirmation tapée.
  • Les caches d'exécution et les historiques d'activité ne sont jamais des candidats au nettoyage.
  • Un répertoire n'est supprimable que s'il se trouve directement sous une racine de confiance, correspond exactement au nom cible et n'est ni une jonction ni un lien symbolique.
  • Les correspondances partielles de noms deviennent des FilesystemTraceHint : signalables, jamais supprimables.
  • Les rapports JSON sont écrits de manière atomique, préservant un rapport existant jusqu'à ce qu'un remplacement soit terminé.
  • Ctrl+C annule de manière coopérative la corrélation des tâches planifiées et la lecture des fichiers Prefetch.

Un résultat est une preuve, pas un verdict. Interprétez-le avec la chronologie de l'hôte, votre environnement et votre processus de réponse à incident.

Ce que GhostTrace n'est pas

  • Pas un antivirus et pas un outil de remédiation de logiciels malveillants.
  • Pas un outil de forensique mémoire. Il lit uniquement les artefacts disque et registre.
  • Pas un collecteur distant. Il inspecte l'hôte local.
  • Pas un moteur de verdict. Il rapporte des preuves qu'un analyste doit interpréter.

Des sorties adaptées à l'enquête

SortieIdéale pour
Tableau interactifExamen rapide par l'analyste
Rapport TXT

PartialSuccess signifie qu'un module a produit des résultats mais a également rencontré une limitation. Lisez les erreurs de ce module avant de considérer un résultat absent comme une source propre.

Conçu pour être fiable

  • Les pull requests restaurent, compilent et testent sur Windows avec .NET 10.
  • La porte de validation de version teste l'intégralité de GhostTrace.sln avant de construire le MSI.
  • src/GhostTrace.Tests et tests/GhostTrace.Tests.Unit sont tous deux inclus dans la solution et la CI.
  • Les versions stables n'acceptent que les tags v<major>.<minor>.<patch>.
  • GhostTrace est publié sous la Licence MIT.

Désinstallation

Supprimez GhostTrace via Paramètres > Applications > Applications installées, ou depuis une invite élevée :

root@kitploit:~
msiexec /x GhostTrace-1.5.0-x64.msi /qn

Les rapports et journaux de nettoyage écrits dans votre répertoire de sortie ne sont pas supprimés par le désinstalleur. Supprimez-les manuellement lorsque le dossier est clos.

Documentation

  • Playbook de corrélation des tâches planifiées
  • Feuille de route du produit
  • Décisions UX et d'architecture
  • Guide du projet de test
  • README en portugais (Brésil)

Contribuer

Les contributions sont les bienvenues. Gardez les collecteurs en lecture seule, propagez CancellationToken, signalez les lacunes de couverture comme erreurs de résultat et incluez des tests avec les changements de comportement. La feuille de route met en évidence les prochains domaines à fort impact.


GhostTrace soutient l'enquête. Validez chaque artefact dans le contexte de l'hôte, de sa chronologie et de vos procédures opérationnelles.

Télécharger l’outil
ObjectifCommande
Ouvrir le menu interactifGhostTrace.CLI
Effectuer un triage completGhostTrace.CLI scan
Rechercher une application nomméeGhostTrace.CLI scan --name <n>
Écrire un enregistrement d'analyse adapté aux scriptsGhostTrace.CLI scan --name <n> --quiet --output <directory>
Corréler le COM du Planificateur de tâches et TaskCacheGhostTrace.CLI scan-tasks-correlate-json --output <report.json>
Inspecter un répertoire, une clé de registre ou un journal d'événementsscan-fs-json, scan-reg-json, scan-evt-json
2Échec d'écriture du rapport
3Annulé par l'opérateur
DomaineSources de preuves
PersistanceRun/RunOnce, Startup, services, Winlogon, IFEO, AppInit, LSA, Active Setup, WMI et tâches planifiées
ExécutionPrefetch, Shimcache, BAM/DAM, UserAssist et MUICache
Activité utilisateurHistorique PowerShell, historique RDP sortant, RecentDocs, USB et artefacts réseau
Logiciels installés et résidusEntrées de désinstallation, StartupApproved, Program Files, ProgramData et traces AppData
Corrélation des tâches planifiéesÉcarts COM et TaskCache utilisés pour enquêter sur les Ghost Tasks (T1053.005)
ModuleSource
PersistenceScanModuleDossiers Run/RunOnce et Startup
ServicesScanModuleValeurs ImagePath des services et pilotes
AsepScanModuleWinlogon, IFEO, AppInit, LSA et Active Setup
ScheduledTasksScanModuleCOM du Planificateur de tâches, y compris les tâches masquées
TaskCacheScanModuleAnomalies TaskCache\Tree
WmiPersistenceScanModule__EventFilter, __EventConsumer et liaisons

Exécution et activité

ModuleSource
PrefetchScanModuleFichiers .pf Windows 10/11, y compris la compression XPRESS-Huffman
ShimcacheScanModuleAppCompatCache
BamScanModuleEnregistrements BAM/DAM par SID
UserAssistScanModuleLancements GUI et compteurs d'utilisation
MuiCacheScanModuleMUICache du shell
PowerShellHistoryScanModuleHistorique PSReadLine et signaux de commandes suspectes
RdpConnectionScanModuleHistorique des connexions RDP sortantes
RecentDocsScanModuleRecentDocs de l'Explorateur
UsbDeviceScanModuleHistorique USBSTOR
NetworkArtifactsScanModuleFichier Hosts et profils réseau connus
Enregistrement local de scan, y compris l'automatisation --quiet
Rapport JSONCollecteurs ciblés et corrélation des tâches planifiées
Journal de nettoyageAudit des actions de nettoyage supprimées, ignorées et échouées