
Scanner forensique Windows en lecture seule pour les traces logicielles — persistance, artefacts d'exécution (Prefetch, Shimcache, BAM), corrélation d'activité utilisateur et de Ghost Tasks. Plus de 20 modules cartographiés selon MITRE ATT&CK.
Trouvez ce que les logiciels laissent derrière eux sur Windows, avant que cela ne revienne vous hanter.
GhostTrace est un outil local de recherche de traces forensiques Windows destiné aux intervenants en réponse à incident, aux administrateurs système et aux utilisateurs avancés soucieux de sécurité. Il cartographie la persistance, l'exécution, l'activité et les artefacts résiduels dans un enregistrement consultable, puis propose un nettoyage strictement encadré uniquement lorsque vous le choisissez explicitement.
Télécharger | Prérequis | Démarrage rapide | Capacités | Modèle de sécurité | Feuille de route | Portugais (Brésil)
Désinstaller une application ne supprime pas toujours son empreinte opérationnelle. Les entrées de démarrage, les tâches planifiées, les preuves d'exécution en cache, les valeurs de registre, les services et les dossiers peuvent subsister longtemps après que l'installateur ait signalé un succès.
GhostTrace transforme cette vaste question en une enquête locale ciblée :
| Élément | Exigence |
|---|---|
| Système d'exploitation | Windows 10 ou 11, x64 |
| Privilèges | Administrateur, requis pour lire les artefacts protégés |
| Runtime | Aucun. Le MSI est autonome. |
| Disque | ~NN Mo installés, plus de l'espace pour la sortie du rapport |
GhostTrace lit des artefacts Windows protégés et s'exécute avec des privilèges élevés. Vérifiez l'installateur avant de l'exécuter, en particulier sur un hôte que vous examinez.
Get-FileHash .\GhostTrace-1.5.0-x64.msi -Algorithm SHA256
Comparez le résultat avec SHA256SUMS.txt publié avec chaque version.
L'installateur n'est pas encore signé avec un certificat de code, donc SmartScreen et certains produits EDR le signaleront au premier lancement. Vérifiez le hachage plutôt que d'ignorer l'avertissement.
Téléchargez le dernier MSI x64 depuis Releases :
GhostTrace-<version>-x64.msi
Le paquet est autonome, donc la machine cible n'a pas besoin d'un runtime .NET préinstallé. Exécutez GhostTrace en tant qu'Administrateur pour accéder aux artefacts Windows protégés.
GhostTrace.CLI scan --name nvidia
Le flux interactif affiche la progression, regroupe les résultats par technique et peut exporter un enregistrement de l'enquête. Si des candidats au nettoyage sûrs existent, vous devez les sélectionner et saisir une phrase de confirmation avant toute suppression.
Un exemple réduit de ce que cela produit :
$ GhostTrace.CLI scan --name nvidia
MODULE FINDINGS STATUS
PersistenceScanModule 2 OK
ScheduledTasksScanModule 1 OK
TaskCacheScanModule 1 PartialSuccess
PrefetchScanModule 4 OK
[Persistence] HKLM\...\Run\NvBackend
-> C:\Program Files\NVIDIA Corporation\Update Core\NvBackend.exe (missing)
[Ghost Task] TaskCache\Tree entry with no COM counterpart (T1053.005)
\NvProfileUpdaterOnLogon_{...}
TaskCacheScanModule: PartialSuccess. 2 keys unreadable (access denied).

GhostTrace.CLI scan --name nvidia --quiet --output C:\Cases\Host1
--quiet crée un enregistrement TXT non interactif. Un échec d'écriture du rapport renvoie un code de sortie non nul, afin que l'automatisation ne réussisse pas silencieusement sans artefact.
| Objectif | Commande |
|---|---|
| Ouvrir le menu interactif | GhostTrace.CLI |
| Effectuer un triage complet | GhostTrace.CLI scan |
| Rechercher une application nommée | GhostTrace.CLI scan --name <n> |
| Écrire un enregistrement d'analyse adapté aux scripts | GhostTrace.CLI scan --name <n> --quiet --output <directory> |
| Corréler le COM du Planificateur de tâches et TaskCache | GhostTrace.CLI scan-tasks-correlate-json --output <report.json> |
| Inspecter un répertoire, une clé de registre ou un journal d'événements | scan-fs-json, scan-reg-json, scan-evt-json |
Choisissez la langue de l'interface avec --lang :
GhostTrace.CLI scan --name nvidia --lang en
GhostTrace.CLI --lang pt-BR
| Code | Signification |
|---|---|
0 | Analyse terminée et tout rapport demandé a été écrit |
1 | Arguments invalides ou environnement non pris en charge |
2 | Échec d'écriture du rapport |
3 | Annulé par l'opérateur |
| Domaine | Sources de preuves |
|---|---|
| Persistance | Run/RunOnce, Startup, services, Winlogon, IFEO, AppInit, LSA, Active Setup, WMI et tâches planifiées |
| Exécution | Prefetch, Shimcache, BAM/DAM, UserAssist et MUICache |
| Activité utilisateur | Historique PowerShell, historique RDP sortant, RecentDocs, USB et artefacts réseau |
| Logiciels installés et résidus | Entrées de désinstallation, StartupApproved, Program Files, ProgramData et traces AppData |
| Corrélation des tâches planifiées | Écarts COM et TaskCache utilisés pour enquêter sur les Ghost Tasks (T1053.005) |
Persistance