Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
GhostTrace — रीड-ओनली विंडोज फोरेंसिक स्कैनर सॉफ्टवेयर ट्रेस — स्थायित्व, निष्पादन आर्टिफैक्ट (Prefetch, Shimcache, BAM), उपयोगकर्ता गतिविधि और Ghost Tasks सहसंबंध। MITRE ATT&CK पर मैप किए गए 20+ मॉड्यूल। | Kitploit
उपकरण/GitHubGitHub/devzinh/ghosttrace
मेमोरी फोरेंसिकस्थायित्व तंत्रफोरेंसिकडिजिटल फोरेंसिकखतरा खुफियाघटना प्रतिक्रिया
GitHubdevzinh/ghosttrace

GhostTrace

रीड-ओनली विंडोज फोरेंसिक स्कैनर सॉफ्टवेयर ट्रेस — स्थायित्व, निष्पादन आर्टिफैक्ट (Prefetch, Shimcache, BAM), उपयोगकर्ता गतिविधि और Ghost Tasks सहसंबंध। MITRE ATT&CK पर मैप किए गए 20+ मॉड्यूल।

रिपॉजिटरी देखें
27 दिन पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
वेबसाइट

GhostTrace

GhostTrace

विंडोज पर सॉफ्टवेयर द्वारा छोड़े गए निशानों को खोजें, इससे पहले कि वे वापस अपना रास्ता खोज लें।

GhostTrace एक स्थानीय विंडोज फोरेंसिक ट्रेस हंटर है, जो आपातकालीन प्रतिक्रियाकर्ताओं, सिस्टम प्रशासकों और सुरक्षा-जागरूक पावर उपयोगकर्ताओं के लिए है। यह स्थायित्व, निष्पादन, गतिविधि और बचे हुए आर्टिफैक्ट को एक समीक्षा योग्य रिकॉर्ड में मैप करता है, फिर केवल तब जब आप स्पष्ट रूप से इसे चुनते हैं, कड़ाई से बाधित सफाई प्रदान करता है।

CI Release Windows .NET License

डाउनलोड | त्वरित आरंभ | क्षमताएँ | सुरक्षा मॉडल | रोडमैप | पुर्तगाली (ब्राज़ील)


GhostTrace क्यों

एक एप्लिकेशन को अनइंस्टॉल करने का मतलब हमेशा उसके परिचालन पदचिह्न को हटाना नहीं होता। स्टार्टअप प्रविष्टियाँ, शेड्यूल किए गए कार्य, कैश्ड निष्पादन साक्ष्य, रजिस्ट्री मान, सेवाएँ और फ़ोल्डर इंस्टॉलर द्वारा सफलता की रिपोर्ट करने के बाद भी लंबे समय तक रह सकते हैं।

GhostTrace उस व्यापक प्रश्न को एक केंद्रित, स्थानीय जांच में बदल देता है:

  • एक केंद्रित खोज 22 फोरेंसिक मॉड्यूल में।
  • स्रोत के अनुसार साक्ष्य, जिसमें परिणाम, त्रुटियाँ और मेटाडेटा प्रति मॉड्यूल रखे जाते हैं।
  • डिज़ाइन द्वारा ऑफलाइन, कोई टेलीमेट्री, अपलोड या क्लाउड निर्भरता नहीं।
  • ऑडिट-रेडी आउटपुट, जिसमें TXT रिकॉर्ड, निर्देशित कलेक्टरों के लिए JSON आउटपुट और सफाई लॉग शामिल हैं।
  • मानव-नियंत्रित सफाई, कभी स्वचालित उपचार नहीं।

GhostTrace टर्मिनल में चल रहा है

त्वरित आरंभ

स्थापना

नवीनतम x64 MSI को रिलीज़ से डाउनलोड करें:

root@kitploit:~
GhostTrace-<version>-x64.msi

पैकेज स्व-निहित है, इसलिए लक्ष्य मशीन को पूर्व-स्थापित .NET रनटाइम की आवश्यकता नहीं है। संरक्षित विंडोज आर्टिफैक्ट तक पहुँचने के लिए GhostTrace को व्यवस्थापक के रूप में चलाएँ।

सॉफ्टवेयर नाम की खोज करें

root@kitploit:~
GhostTrace.CLI scan --name nvidia

इंटरैक्टिव प्रवाह प्रगति दिखाता है, तकनीक के अनुसार परिणामों को समूहित करता है, और जांच का एक रिकॉर्ड निर्यात कर सकता है। यदि सुरक्षित सफाई उम्मीदवार मौजूद हैं, तो किसी भी हटाने से पहले आपको उनका चयन करना होगा और एक पुष्टिकरण वाक्यांश टाइप करना होगा।

स्वचालन में चलाएँ

root@kitploit:~
GhostTrace.CLI scan --name nvidia --quiet --output C:\Cases\Host1

--quiet एक गैर-इंटरैक्टिव TXT रिकॉर्ड बनाता है। रिपोर्ट लिखने में विफलता एक गैर-शून्य निकास कोड लौटाती है, इसलिए स्वचालन बिना आर्टिफैक्ट के चुपचाप सफल नहीं होता।

आवश्यक कमांड

इंटरफ़ेस भाषा --lang से चुनें:

root@kitploit:~
GhostTrace.CLI scan --name nvidia --lang en
GhostTrace.CLI --lang pt-BR

संग्रह से समीक्षा तक

GhostTrace जांच कार्यप्रवाह

  1. GhostTrace चयनित संग्रह के लिए उपलब्ध मॉड्यूल चलाता है।
  2. प्रत्येक मॉड्यूल अपने स्वयं के परिणाम, त्रुटियाँ और मेटाडेटा लौटाता है।
  3. CLI एक संक्षिप्त सारांश प्रस्तुत करता है और अनुरोध किए जाने पर एक स्थानीय रिकॉर्ड लिखता है।
  4. कोई भी चयनित सफाई संचालन एक अलग ऑडिट लॉग में लिखा जाता है।

यह क्या एकत्र करता है

GhostTrace मॉड्यूल कवरेज

स्थायित्व मॉड्यूल

निष्पादन और गतिविधि मॉड्यूल

फोरेंसिक सुरक्षा

GhostTrace डिफ़ॉल्ट रूप से केवल-पढ़ने के लिए कलेक्टर है। इसकी सफाई कार्यप्रवाह सॉफ्टवेयर अवशेषों को लक्षित करता है, स्वचालित मैलवेयर उपचार को नहीं।

  • कोई नेटवर्क कॉल, टेलीमेट्री, साक्ष्य अपलोड या क्लाउड खाता आवश्यक नहीं है।
  • सफाई बिना किसी पूर्व-चयनित आइटम के शुरू होती है और इसमें स्पष्ट चयन और टाइप की गई पुष्टि की आवश्यकता होती है।
  • निष्पादन कैश और गतिविधि इतिहास कभी सफाई उम्मीदवार नहीं होते।
  • एक निर्देशिका तभी हटाने योग्य होती है जब वह सीधे विश्वसनीय रूट के अंतर्गत हो, लक्ष्य नाम से बिल्कुल मेल खाती हो, और जंक्शन या सिमलिंक न हो।
  • आंशिक नाम मिलान FilesystemTraceHint बन जाता है: रिपोर्ट करने योग्य, कभी हटाने योग्य नहीं।
  • JSON रिपोर्ट परमाणु रूप से लिखी जाती हैं, किसी मौजूदा रिपोर्ट को तब तक संरक्षित रखती हैं जब तक प्रतिस्थापन पूरा न हो जाए।
  • Ctrl+C शेड्यूल किए गए कार्य सहसंबंध और Prefetch फ़ाइल पढ़ने को सहकारी रूप से रद्द करता है।

एक खोज साक्ष्य है, फैसला नहीं। इसे होस्ट टाइमलाइन, आपके वातावरण और आपकी आपातकालीन प्रतिक्रिया प्रक्रिया के साथ व्याख्या करें।

जांच में फिट बैठने वाले आउटपुट

आउटपुटसर्वश्रेष्ठ के लिए
इंटरैक्टिव तालिकातेज़ विश्लेषक समीक्षा
TXT रिपोर्टscan से स्थानीय रिकॉर्ड, जिसमें स्वचालन शामिल है

PartialSuccess का अर्थ है कि एक मॉड्यूल ने निष्कर्ष तैयार किए लेकिन एक सीमा का भी सामना किया। अनुपस्थित परिणाम को स्वच्छ स्रोत मानने से पहले उस मॉड्यूल की त्रुटियों को पढ़ें।

विश्वसनीय बनाने के लिए निर्मित

  • पुल अनुरोध विंडोज पर .NET 10 के साथ पुनर्स्थापित, निर्माण और परीक्षण करते हैं।
  • रिलीज़ गेट MSI बनाने से पहले पूर्ण GhostTrace.sln का परीक्षण करता है।
  • समाधान और CI दोनों में src/GhostTrace.Tests और tests/GhostTrace.Tests.Unit शामिल हैं।
  • स्थिर रिलीज़ केवल v<major>.<minor>.<patch> टैग स्वीकार करती हैं।
  • GhostTrace MIT लाइसेंस के तहत जारी किया गया है।

स्टार इतिहास

GitHub Repo stars Star History

प्रोजेक्ट का सार्वजनिक स्टार इतिहास Star History पर ट्रैक करें।

दस्तावेज़ीकरण

  • शेड्यूल किए गए कार्य सहसंबंध प्लेबुक
  • उत्पाद रोडमैप
  • UX और आर्किटेक्चर निर्णय
  • टेस्ट प्रोजेक्ट गाइड
  • पुर्तगाली (ब्राज़ील) में README

योगदान

योगदान का स्वागत है। कलेक्टरों को केवल-पढ़ने के लिए रखें, CancellationToken का प्रचार करें, कवरेज अंतराल को परिणाम त्रुटियों के रूप में सतह पर लाएँ, और व्यवहार परिवर्तनों के साथ परीक्षण शामिल करें। रोडमैप अगले उच्च-प्रभाव वाले क्षेत्रों को उजागर करता है।


GhostTrace जांच का समर्थन करता है। होस्ट, उसकी समयरेखा और आपकी संचालन प्रक्रियाओं के संदर्भ में प्रत्येक आर्टिफैक्ट को मान्य करें।

टूल डाउनलोड करें
लक्ष्यकमांड
इंटरैक्टिव मेनू खोलेंGhostTrace.CLI
पूर्ण ट्राएज चलाएँGhostTrace.CLI scan
नामांकित एप्लिकेशन खोजेंGhostTrace.CLI scan --name <name>
स्क्रिप्ट-अनुकूल स्कैन रिकॉर्ड लिखेंGhostTrace.CLI scan --name <name> --quiet --output <directory>
टास्क शेड्यूलर COM और TaskCache को सहसंबंधित करेंGhostTrace.CLI scan-tasks-correlate-json --output <report.json>
एक निर्देशिका, रजिस्ट्री कुंजी या इवेंट लॉग का निरीक्षण करेंscan-fs-json, scan-reg-json, scan-evt-json
क्षेत्र
साक्ष्य स्रोत
स्थायित्वRun/RunOnce, Startup, सेवाएँ, Winlogon, IFEO, AppInit, LSA, Active Setup, WMI और शेड्यूल किए गए कार्य
निष्पादनPrefetch, Shimcache, BAM/DAM, UserAssist और MUICache
उपयोगकर्ता गतिविधिPowerShell इतिहास, आउटबाउंड RDP इतिहास, RecentDocs, USB और नेटवर्क आर्टिफैक्ट
स्थापित सॉफ्टवेयर और अवशेषअनइंस्टॉल प्रविष्टियाँ, StartupApproved, Program Files, ProgramData और AppData ट्रेस
शेड्यूल किए गए कार्य सहसंबंधCOM और TaskCache विसंगतियाँ, Ghost Tasks (T1053.005) की जांच के लिए
मॉड्यूलस्रोत
PersistenceScanModuleRun/RunOnce और Startup फ़ोल्डर
ServicesScanModuleसेवा और ड्राइवर ImagePath मान
AsepScanModuleWinlogon, IFEO, AppInit, LSA और Active Setup
ScheduledTasksScanModuleटास्क शेड्यूलर COM, जिसमें छिपे हुए कार्य शामिल हैं
TaskCacheScanModuleTaskCache\Tree विसंगतियाँ
WmiPersistenceScanModule__EventFilter, __EventConsumer और बाइंडिंग
मॉड्यूलस्रोत
PrefetchScanModuleविंडोज 10/11 .pf फ़ाइलें, जिसमें XPRESS-Huffman संपीड़न शामिल है
ShimcacheScanModuleAppCompatCache
BamScanModuleSID द्वारा BAM/DAM रिकॉर्ड
UserAssistScanModuleGUI लॉन्च और उपयोग गणना
MuiCacheScanModuleशेल MUICache
PowerShellHistoryScanModulePSReadLine इतिहास और संदिग्ध कमांड संकेत
RdpConnectionScanModuleआउटबाउंड RDP कनेक्शन इतिहास
RecentDocsScanModuleएक्सप्लोरर RecentDocs
UsbDeviceScanModuleUSBSTOR इतिहास
NetworkArtifactsScanModuleHosts फ़ाइल और ज्ञात नेटवर्क प्रोफ़ाइल
--quiet
JSON रिपोर्टनिर्देशित कलेक्टर और शेड्यूल किए गए कार्य सहसंबंध
सफाई लॉगहटाए गए, छोड़े गए और असफल सफाई कार्रवाइयों का ऑडिट