
Scanner forensique Windows en lecture seule pour les traces logicielles — persistance, artefacts d'exécution (Prefetch, Shimcache, BAM), corrélation d'activité utilisateur et de Ghost Tasks. Plus de 20 modules cartographiés selon MITRE ATT&CK.
Trouvez ce que les logiciels laissent derrière eux sur Windows, avant que cela ne revienne vous hanter.
GhostTrace est un outil local de recherche de traces forensiques Windows destiné aux intervenants en réponse à incident, aux administrateurs système et aux utilisateurs avancés soucieux de sécurité. Il cartographie la persistance, l'exécution, l'activité et les artefacts résiduels dans un enregistrement consultable, puis propose un nettoyage strictement encadré uniquement lorsque vous le choisissez explicitement.
Télécharger | Prérequis | Démarrage rapide | Capacités | Modèle de sécurité | Feuille de route | Portugais (Brésil)
Désinstaller une application ne supprime pas toujours son empreinte opérationnelle. Les entrées de démarrage, les tâches planifiées, les preuves d'exécution en cache, les valeurs de registre, les services et les dossiers peuvent subsister longtemps après que l'installateur ait signalé un succès.
GhostTrace transforme cette vaste question en une enquête locale ciblée :
| Élément | Exigence |
|---|---|
| Système d'exploitation | Windows 10 ou 11, x64 |
| Privilèges | Administrateur, requis pour lire les artefacts protégés |
| Runtime | Aucun. Le MSI est autonome. |
| Disque | ~NN Mo installés, plus de l'espace pour la sortie du rapport |
GhostTrace lit des artefacts Windows protégés et s'exécute avec des privilèges élevés. Vérifiez l'installateur avant de l'exécuter, en particulier sur un hôte que vous examinez.
Get-FileHash .\GhostTrace-1.5.0-x64.msi -Algorithm SHA256
Comparez le résultat avec SHA256SUMS.txt publié avec chaque version.
L'installateur n'est pas encore signé avec un certificat de code, donc SmartScreen et certains produits EDR le signaleront au premier lancement. Vérifiez le hachage plutôt que d'ignorer l'avertissement.
Téléchargez le dernier MSI x64 depuis Releases :
GhostTrace-<version>-x64.msi
Le paquet est autonome, donc la machine cible n'a pas besoin d'un runtime .NET préinstallé. Exécutez GhostTrace en tant qu'Administrateur pour accéder aux artefacts Windows protégés.
GhostTrace.CLI scan --name nvidia
Le flux interactif affiche la progression, regroupe les résultats par technique et peut exporter un enregistrement de l'enquête. Si des candidats au nettoyage sûrs existent, vous devez les sélectionner et saisir une phrase de confirmation avant toute suppression.
Un exemple réduit de ce que cela produit :
$ GhostTrace.CLI scan --name nvidia
MODULE FINDINGS STATUS
PersistenceScanModule 2 OK
ScheduledTasksScanModule 1 OK
TaskCacheScanModule 1 PartialSuccess
PrefetchScanModule 4 OK
[Persistence] HKLM\...\Run\NvBackend
-> C:\Program Files\NVIDIA Corporation\Update Core\NvBackend.exe (missing)
[Ghost Task] TaskCache\Tree entry with no COM counterpart (T1053.005)
\NvProfileUpdaterOnLogon_{...}
TaskCacheScanModule: PartialSuccess. 2 keys unreadable (access denied).

GhostTrace.CLI scan --name nvidia --quiet --output C:\Cases\Host1
--quiet crée un enregistrement TXT non interactif. Un échec d'écriture du rapport renvoie un code de sortie non nul, afin que l'automatisation ne réussisse pas silencieusement sans artefact.
Choisissez la langue de l'interface avec --lang :
GhostTrace.CLI scan --name nvidia --lang en
GhostTrace.CLI --lang pt-BR
| Code | Signification |
|---|---|
0 | Analyse terminée et tout rapport demandé a été écrit |
1 | Arguments invalides ou environnement non pris en charge |
Persistance
GhostTrace est un collecteur en lecture seule par défaut. Son flux de nettoyage cible les résidus logiciels, pas la remédiation automatique des logiciels malveillants.
FilesystemTraceHint : signalables, jamais supprimables.Ctrl+C annule de manière coopérative la corrélation des tâches planifiées et la lecture des fichiers Prefetch.Un résultat est une preuve, pas un verdict. Interprétez-le avec la chronologie de l'hôte, votre environnement et votre processus de réponse à incident.
| Sortie | Idéale pour |
|---|---|
| Tableau interactif | Examen rapide par l'analyste |
| Rapport TXT |
PartialSuccess signifie qu'un module a produit des résultats mais a également rencontré une limitation. Lisez les erreurs de ce module avant de considérer un résultat absent comme une source propre.
GhostTrace.sln avant de construire le MSI.src/GhostTrace.Tests et tests/GhostTrace.Tests.Unit sont tous deux inclus dans la solution et la CI.v<major>.<minor>.<patch>.Supprimez GhostTrace via Paramètres > Applications > Applications installées, ou depuis une invite élevée :
msiexec /x GhostTrace-1.5.0-x64.msi /qn
Les rapports et journaux de nettoyage écrits dans votre répertoire de sortie ne sont pas supprimés par le désinstalleur. Supprimez-les manuellement lorsque le dossier est clos.
Les contributions sont les bienvenues. Gardez les collecteurs en lecture seule, propagez CancellationToken, signalez les lacunes de couverture comme erreurs de résultat et incluez des tests avec les changements de comportement. La feuille de route met en évidence les prochains domaines à fort impact.
GhostTrace soutient l'enquête. Validez chaque artefact dans le contexte de l'hôte, de sa chronologie et de vos procédures opérationnelles.
| Objectif | Commande |
|---|
| Ouvrir le menu interactif | GhostTrace.CLI |
| Effectuer un triage complet | GhostTrace.CLI scan |
| Rechercher une application nommée | GhostTrace.CLI scan --name <n> |
| Écrire un enregistrement d'analyse adapté aux scripts | GhostTrace.CLI scan --name <n> --quiet --output <directory> |
| Corréler le COM du Planificateur de tâches et TaskCache | GhostTrace.CLI scan-tasks-correlate-json --output <report.json> |
| Inspecter un répertoire, une clé de registre ou un journal d'événements | scan-fs-json, scan-reg-json, scan-evt-json |
2 | Échec d'écriture du rapport |
3 | Annulé par l'opérateur |
| Domaine | Sources de preuves |
|---|
| Persistance | Run/RunOnce, Startup, services, Winlogon, IFEO, AppInit, LSA, Active Setup, WMI et tâches planifiées |
| Exécution | Prefetch, Shimcache, BAM/DAM, UserAssist et MUICache |
| Activité utilisateur | Historique PowerShell, historique RDP sortant, RecentDocs, USB et artefacts réseau |
| Logiciels installés et résidus | Entrées de désinstallation, StartupApproved, Program Files, ProgramData et traces AppData |
| Corrélation des tâches planifiées | Écarts COM et TaskCache utilisés pour enquêter sur les Ghost Tasks (T1053.005) |
| Module | Source |
|---|
PersistenceScanModule | Dossiers Run/RunOnce et Startup |
ServicesScanModule | Valeurs ImagePath des services et pilotes |
AsepScanModule | Winlogon, IFEO, AppInit, LSA et Active Setup |
ScheduledTasksScanModule | COM du Planificateur de tâches, y compris les tâches masquées |
TaskCacheScanModule | Anomalies TaskCache\Tree |
WmiPersistenceScanModule | __EventFilter, __EventConsumer et liaisons |
Exécution et activité
| Module | Source |
|---|---|
PrefetchScanModule | Fichiers .pf Windows 10/11, y compris la compression XPRESS-Huffman |
ShimcacheScanModule | AppCompatCache |
BamScanModule | Enregistrements BAM/DAM par SID |
UserAssistScanModule | Lancements GUI et compteurs d'utilisation |
MuiCacheScanModule | MUICache du shell |
PowerShellHistoryScanModule | Historique PSReadLine et signaux de commandes suspectes |
RdpConnectionScanModule | Historique des connexions RDP sortantes |
RecentDocsScanModule | RecentDocs de l'Explorateur |
UsbDeviceScanModule | Historique USBSTOR |
NetworkArtifactsScanModule | Fichier Hosts et profils réseau connus |
Enregistrement local de scan, y compris l'automatisation --quiet |
| Rapport JSON | Collecteurs ciblés et corrélation des tâches planifiées |
| Journal de nettoyage | Audit des actions de nettoyage supprimées, ignorées et échouées |