Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
GhostTrace — Scanner forensique Windows en lecture seule pour les traces logicielles — persistance, artefacts d'exécution (Prefetch, Shimcache, BAM), corrélation d'activité utilisateur et de Ghost Tasks. Plus de 20 modules cartographiés selon MITRE ATT&CK. | Kitploit
Outils/GitHubGitHub/devzinh/ghosttrace
Criminalistique MémoireMécanismes de PersistanceAnalyse ForensiqueCriminalistique NumériqueRenseignement sur les MenacesRéponse aux Incidents
GitHubdevzinh/ghosttrace

GhostTrace

Scanner forensique Windows en lecture seule pour les traces logicielles — persistance, artefacts d'exécution (Prefetch, Shimcache, BAM), corrélation d'activité utilisateur et de Ghost Tasks. Plus de 20 modules cartographiés selon MITRE ATT&CK.

Voir le dépôt
il y a 27 joursPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Site web

GhostTrace

GhostTrace

Découvrez ce que les logiciels laissent derrière eux sur Windows, avant que cela ne revienne vous hanter.

GhostTrace est un chasseur de traces forensiques local pour Windows, destiné aux intervenants en réponse aux incidents, aux administrateurs système et aux utilisateurs avertis soucieux de sécurité. Il cartographie les artefacts de persistance, d'exécution, d'activité et résiduels dans un enregistrement consultable, puis propose un nettoyage strictement limité, uniquement lorsque vous le choisissez explicitement.

CI Release Windows .NET License

Télécharger | Démarrage rapide | Capacités | Modèle de sécurité | Feuille de route | Portugais (Brésil)


Pourquoi GhostTrace

Désinstaller une application ne supprime pas toujours son empreinte opérationnelle. Les entrées de démarrage, les tâches planifiées, les preuves d'exécution mises en cache, les valeurs de registre, les services et les dossiers peuvent subsister longtemps après que l'installateur a signalé un succès.

GhostTrace transforme cette question large en une investigation locale ciblée :

  • Une chasse ciblée à travers 22 modules forensiques.
  • Preuves par source, avec résultats, erreurs et métadonnées conservés par module.
  • Hors ligne par conception, sans télémétrie, téléchargement ni dépendance au cloud.
  • Sortie prête pour l'audit, incluant des enregistrements TXT, des sorties JSON pour les collecteurs dirigés et des journaux de nettoyage.
  • Nettoyage contrôlé par l'humain, jamais de correction automatique.

GhostTrace en cours d'exécution dans le terminal

Démarrage rapide

Installer

Téléchargez le dernier MSI x64 depuis les Releases :

root@kitploit:~
GhostTrace-<version>-x64.msi

Le paquet est autonome, donc la machine cible n'a pas besoin d'un runtime .NET préinstallé. Exécutez GhostTrace en tant qu'Administrateur pour accéder aux artefacts Windows protégés.

Rechercher un nom de logiciel

root@kitploit:~
GhostTrace.CLI scan --name nvidia

Le flux interactif affiche la progression, regroupe les résultats par technique et peut exporter un enregistrement de l'investigation. Si des candidats au nettoyage sécurisés existent, vous devez les sélectionner et taper une phrase de confirmation avant toute suppression.

L'exécuter en automatisation

root@kitploit:~
GhostTrace.CLI scan --name nvidia --quiet --output C:\Cases\Host1

--quiet crée un enregistrement TXT non interactif. Un échec d'écriture du rapport renvoie un code de sortie non nul, donc l'automatisation ne réussit pas silencieusement sans artefact.

Commandes essentielles

Choisissez la langue de l'interface avec --lang :

root@kitploit:~
GhostTrace.CLI scan --name nvidia --lang en
GhostTrace.CLI --lang pt-BR

De la collecte à la révision

Flux de travail d'investigation GhostTrace

  1. GhostTrace exécute les modules disponibles pour la collecte sélectionnée.
  2. Chaque module retourne ses propres résultats, erreurs et métadonnées.
  3. L'interface CLI affiche un résumé concis et écrit un enregistrement local sur demande.
  4. Toute opération de nettoyage sélectionnée est écrite dans un journal d'audit séparé.

Ce qu'il collecte

Couverture des modules GhostTrace

Modules de persistance

Modules d'exécution et d'activité

Sécurité forensique

GhostTrace est un collecteur en lecture seule par défaut. Son flux de nettoyage cible les résidus de logiciels, pas la correction automatique de logiciels malveillants.

  • Aucun appel réseau, télémétrie, téléchargement de preuves ou compte cloud requis.
  • Le nettoyage commence sans élément présélectionné et nécessite une sélection explicite ainsi qu'une confirmation tapée.
  • Les caches d'exécution et les historiques d'activité ne sont jamais candidats au nettoyage.
  • Un répertoire n'est supprimable que s'il se trouve directement sous une racine de confiance, correspond exactement au nom cible et n'est ni un jonction ni un lien symbolique.
  • Les correspondances partielles de nom deviennent FilesystemTraceHint : signalables, jamais supprimables.
  • Les rapports JSON sont écrits atomiquement, préservant un rapport existant jusqu'à ce qu'un remplacement soit terminé.
  • Ctrl+C annule de manière coopérative la corrélation des tâches planifiées et la lecture des fichiers Prefetch.

Un résultat est une preuve, pas un verdict. Interprétez-le avec la chronologie de l'hôte, votre environnement et votre processus de réponse aux incidents.

Sorties adaptées à l'investigation

SortieMeilleure utilisation
Tableau interactifRévision rapide par l'analyste

PartialSuccess signifie qu'un module a produit des résultats mais a également rencontré une limitation. Lisez les erreurs de ce module avant de traiter un résultat absent comme une source propre.

Conçu pour être digne de confiance

  • Les pull requests restaurent, construisent et testent sur Windows avec .NET 10.
  • La passerelle de release teste l'ensemble de GhostTrace.sln avant de construire le MSI.
  • src/GhostTrace.Tests et tests/GhostTrace.Tests.Unit sont inclus dans la solution et le CI.
  • Les versions stables n'acceptent que les tags v<majeur>.<mineur>.<correctif>.
  • GhostTrace est publié sous la Licence MIT.

Historique d'étoiles

GitHub Repo stars Star History

Suivez l'historique public des étoiles du projet sur Star History.

Documentation

  • Playbook de corrélation des tâches planifiées
  • Feuille de route du produit
  • Décisions UX et d'architecture
  • Guide du projet de test
  • README en portugais (Brésil)

Contribuer

Les contributions sont les bienvenues. Gardez les collecteurs en lecture seule, propagez CancellationToken, signalez les lacunes de couverture comme erreurs de résultat, et incluez des tests avec les changements de comportement. La feuille de route met en évidence les prochains domaines à fort impact.


GhostTrace soutient l'investigation. Validez chaque artefact dans le contexte de l'hôte, de sa chronologie et de vos procédures opérationnelles.

Télécharger l’outil
ObjectifCommande
Ouvrir le menu interactifGhostTrace.CLI
Effectuer un triage completGhostTrace.CLI scan
Rechercher une application nomméeGhostTrace.CLI scan --name <nom>
Écrire un enregistrement de scan script-friendlyGhostTrace.CLI scan --name <nom> --quiet --output <répertoire>
Corréler le planificateur de tâches COM et TaskCacheGhostTrace.CLI scan-tasks-correlate-json --output <rapport.json>
Inspecter un répertoire, une clé de registre ou un journal d'événementsscan-fs-json, scan-reg-json, scan-evt-json
DomaineSources de preuves
PersistanceRun/RunOnce, Démarrage, services, Winlogon, IFEO, AppInit, LSA, Active Setup, WMI et tâches planifiées
ExécutionPrefetch, Shimcache, BAM/DAM, UserAssist et MUICache
Activité utilisateurHistorique PowerShell, historique RDP sortant, RecentDocs, USB et artefacts réseau
Logiciels installés et résidusEntrées de désinstallation, StartupApproved, Program Files, ProgramData et traces AppData
Corrélation de tâches planifiéesDiscordances COM et TaskCache utilisées pour enquêter sur les Ghost Tasks (T1053.005)
ModuleSource
PersistenceScanModuleRun/RunOnce et dossiers de démarrage
ServicesScanModuleValeurs ImagePath des services et pilotes
AsepScanModuleWinlogon, IFEO, AppInit, LSA et Active Setup
ScheduledTasksScanModulePlanificateur de tâches COM, incluant les tâches cachées
TaskCacheScanModuleAnomalies TaskCache\Tree
WmiPersistenceScanModule__EventFilter, __EventConsumer et liaisons
ModuleSource
PrefetchScanModuleFichiers .pf Windows 10/11, incluant la compression XPRESS-Huffman
ShimcacheScanModuleAppCompatCache
BamScanModuleEnregistrements BAM/DAM par SID
UserAssistScanModuleLancements GUI et compteurs d'utilisation
MuiCacheScanModuleShell MUICache
PowerShellHistoryScanModuleHistorique PSReadLine et signaux de commandes suspectes
RdpConnectionScanModuleHistorique des connexions RDP sortantes
RecentDocsScanModuleRecentDocs de l'Explorateur
UsbDeviceScanModuleHistorique USBSTOR
NetworkArtifactsScanModuleFichier Hosts et profils réseau connus
Rapport TXT
Enregistrement local du scan, y compris l'automatisation --quiet
Rapport JSONCollecteurs dirigés et corrélation de tâches planifiées
Journal de nettoyageAudit des actions de nettoyage supprimées, ignorées et échouées