Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
GhostTrace — Scanner forensique Windows en lecture seule pour les traces logicielles — persistance, artefacts d'exécution (Prefetch, Shimcache, BAM), corrélation d'activité utilisateur et de Ghost Tasks. Plus de 20 modules cartographiés selon MITRE ATT&CK. | Kitploit
Outils/GitHubGitHub/devzinh/ghosttrace
Criminalistique MémoireMécanismes de PersistanceAnalyse ForensiqueCriminalistique NumériqueRenseignement sur les MenacesRéponse aux Incidents
GitHubdevzinh/ghosttrace

GhostTrace

Scanner forensique Windows en lecture seule pour les traces logicielles — persistance, artefacts d'exécution (Prefetch, Shimcache, BAM), corrélation d'activité utilisateur et de Ghost Tasks. Plus de 20 modules cartographiés selon MITRE ATT&CK.

Voir le dépôt
20il y a 2 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Site web

GhostTrace

Trouvez ce que les logiciels laissent derrière eux sur Windows, avant que cela ne revienne vous hanter.

GhostTrace est un outil local de recherche de traces forensiques Windows destiné aux intervenants en réponse à incident, aux administrateurs système et aux utilisateurs avancés soucieux de sécurité. Il cartographie la persistance, l'exécution, l'activité et les artefacts résiduels dans un enregistrement consultable, puis propose un nettoyage strictement encadré uniquement lorsque vous le choisissez explicitement.

CI Release Windows .NET License

Télécharger | Prérequis | Démarrage rapide | Capacités | Modèle de sécurité | Feuille de route | Portugais (Brésil)


Pourquoi GhostTrace

Désinstaller une application ne supprime pas toujours son empreinte opérationnelle. Les entrées de démarrage, les tâches planifiées, les preuves d'exécution en cache, les valeurs de registre, les services et les dossiers peuvent subsister longtemps après que l'installateur ait signalé un succès.

GhostTrace transforme cette vaste question en une enquête locale ciblée :

  • Une chasse ciblée à travers NN modules forensiques.
  • Des preuves par source, avec les résultats, erreurs et métadonnées conservés par module.
  • Hors ligne par conception, sans télémétrie, envoi de données ni dépendance au cloud.
  • Des sorties prêtes pour l'audit, incluant des enregistrements TXT, des sorties JSON pour les collecteurs ciblés et des journaux de nettoyage.
  • Un nettoyage contrôlé par l'humain, jamais de remédiation automatique.

Prérequis

ÉlémentExigence
Système d'exploitationWindows 10 ou 11, x64
PrivilègesAdministrateur, requis pour lire les artefacts protégés
RuntimeAucun. Le MSI est autonome.
Disque ~NN Mo installés, plus de l'espace pour la sortie du rapport

Vérifier votre téléchargement

GhostTrace lit des artefacts Windows protégés et s'exécute avec des privilèges élevés. Vérifiez l'installateur avant de l'exécuter, en particulier sur un hôte que vous examinez.

Get-FileHash .\GhostTrace-1.5.0-x64.msi -Algorithm SHA256

Comparez le résultat avec SHA256SUMS.txt publié avec chaque version.

L'installateur n'est pas encore signé avec un certificat de code, donc SmartScreen et certains produits EDR le signaleront au premier lancement. Vérifiez le hachage plutôt que d'ignorer l'avertissement.

Démarrage rapide

Installation

Téléchargez le dernier MSI x64 depuis Releases :

GhostTrace-<version>-x64.msi

Le paquet est autonome, donc la machine cible n'a pas besoin d'un runtime .NET préinstallé. Exécutez GhostTrace en tant qu'Administrateur pour accéder aux artefacts Windows protégés.

Rechercher un nom de logiciel

GhostTrace.CLI scan --name nvidia

Le flux interactif affiche la progression, regroupe les résultats par technique et peut exporter un enregistrement de l'enquête. Si des candidats au nettoyage sûrs existent, vous devez les sélectionner et saisir une phrase de confirmation avant toute suppression.

Un exemple réduit de ce que cela produit :

$ GhostTrace.CLI scan --name nvidia

  MODULE                        FINDINGS  STATUS
  PersistenceScanModule                2  OK
  ScheduledTasksScanModule             1  OK
  TaskCacheScanModule                  1  PartialSuccess
  PrefetchScanModule                   4  OK

  [Persistence] HKLM\...\Run\NvBackend
      -> C:\Program Files\NVIDIA Corporation\Update Core\NvBackend.exe (missing)

  [Ghost Task] TaskCache\Tree entry with no COM counterpart (T1053.005)
      \NvProfileUpdaterOnLogon_{...}

  TaskCacheScanModule: PartialSuccess. 2 keys unreadable (access denied).

GhostTrace s'exécutant dans le terminal

L'exécuter en automatisation

GhostTrace.CLI scan --name nvidia --quiet --output C:\Cases\Host1

--quiet crée un enregistrement TXT non interactif. Un échec d'écriture du rapport renvoie un code de sortie non nul, afin que l'automatisation ne réussisse pas silencieusement sans artefact.

Commandes essentielles

ObjectifCommande
Ouvrir le menu interactifGhostTrace.CLI
Effectuer un triage completGhostTrace.CLI scan
Rechercher une application nomméeGhostTrace.CLI scan --name <n>
Écrire un enregistrement d'analyse adapté aux scriptsGhostTrace.CLI scan --name <n> --quiet --output <directory>
Corréler le COM du Planificateur de tâches et TaskCacheGhostTrace.CLI scan-tasks-correlate-json --output <report.json>
Inspecter un répertoire, une clé de registre ou un journal d'événementsscan-fs-json, scan-reg-json, scan-evt-json

Choisissez la langue de l'interface avec --lang :

GhostTrace.CLI scan --name nvidia --lang en
GhostTrace.CLI --lang pt-BR

Codes de sortie

CodeSignification
0Analyse terminée et tout rapport demandé a été écrit
1Arguments invalides ou environnement non pris en charge
2Échec d'écriture du rapport
3Annulé par l'opérateur

De la collecte à l'examen

Flux de travail d'enquête GhostTrace

  1. GhostTrace exécute les modules disponibles pour la collecte sélectionnée.
  2. Chaque module renvoie ses propres résultats, erreurs et métadonnées.
  3. La CLI affiche un résumé concis et écrit un enregistrement local lorsque demandé.
  4. Toute opération de nettoyage sélectionnée est écrite dans un journal d'audit séparé.

Ce qu'il collecte

DomaineSources de preuves
PersistanceRun/RunOnce, Startup, services, Winlogon, IFEO, AppInit, LSA, Active Setup, WMI et tâches planifiées
ExécutionPrefetch, Shimcache, BAM/DAM, UserAssist et MUICache
Activité utilisateurHistorique PowerShell, historique RDP sortant, RecentDocs, USB et artefacts réseau
Logiciels installés et résidusEntrées de désinstallation, StartupApproved, Program Files, ProgramData et traces AppData
Corrélation des tâches planifiéesÉcarts COM et TaskCache utilisés pour enquêter sur les Ghost Tasks (T1053.005)

Couverture des modules GhostTrace

Référence des modules (noms internes des collecteurs)

Persistance

Télécharger l’outil