
रीड-ओनली विंडोज फोरेंसिक स्कैनर सॉफ्टवेयर ट्रेस — स्थायित्व, निष्पादन आर्टिफैक्ट (Prefetch, Shimcache, BAM), उपयोगकर्ता गतिविधि और Ghost Tasks सहसंबंध। MITRE ATT&CK पर मैप किए गए 20+ मॉड्यूल।
विंडोज पर सॉफ्टवेयर द्वारा छोड़े गए निशानों को खोजें, इससे पहले कि वे वापस अपना रास्ता खोज लें।
GhostTrace एक स्थानीय विंडोज फोरेंसिक ट्रेस हंटर है, जो आपातकालीन प्रतिक्रियाकर्ताओं, सिस्टम प्रशासकों और सुरक्षा-जागरूक पावर उपयोगकर्ताओं के लिए है। यह स्थायित्व, निष्पादन, गतिविधि और बचे हुए आर्टिफैक्ट को एक समीक्षा योग्य रिकॉर्ड में मैप करता है, फिर केवल तब जब आप स्पष्ट रूप से इसे चुनते हैं, कड़ाई से बाधित सफाई प्रदान करता है।
डाउनलोड | त्वरित आरंभ | क्षमताएँ | सुरक्षा मॉडल | रोडमैप | पुर्तगाली (ब्राज़ील)
एक एप्लिकेशन को अनइंस्टॉल करने का मतलब हमेशा उसके परिचालन पदचिह्न को हटाना नहीं होता। स्टार्टअप प्रविष्टियाँ, शेड्यूल किए गए कार्य, कैश्ड निष्पादन साक्ष्य, रजिस्ट्री मान, सेवाएँ और फ़ोल्डर इंस्टॉलर द्वारा सफलता की रिपोर्ट करने के बाद भी लंबे समय तक रह सकते हैं।
GhostTrace उस व्यापक प्रश्न को एक केंद्रित, स्थानीय जांच में बदल देता है:

नवीनतम x64 MSI को रिलीज़ से डाउनलोड करें:
GhostTrace-<version>-x64.msi
पैकेज स्व-निहित है, इसलिए लक्ष्य मशीन को पूर्व-स्थापित .NET रनटाइम की आवश्यकता नहीं है। संरक्षित विंडोज आर्टिफैक्ट तक पहुँचने के लिए GhostTrace को व्यवस्थापक के रूप में चलाएँ।
GhostTrace.CLI scan --name nvidia
इंटरैक्टिव प्रवाह प्रगति दिखाता है, तकनीक के अनुसार परिणामों को समूहित करता है, और जांच का एक रिकॉर्ड निर्यात कर सकता है। यदि सुरक्षित सफाई उम्मीदवार मौजूद हैं, तो किसी भी हटाने से पहले आपको उनका चयन करना होगा और एक पुष्टिकरण वाक्यांश टाइप करना होगा।
GhostTrace.CLI scan --name nvidia --quiet --output C:\Cases\Host1
--quiet एक गैर-इंटरैक्टिव TXT रिकॉर्ड बनाता है। रिपोर्ट लिखने में विफलता एक गैर-शून्य निकास कोड लौटाती है, इसलिए स्वचालन बिना आर्टिफैक्ट के चुपचाप सफल नहीं होता।
इंटरफ़ेस भाषा --lang से चुनें:
GhostTrace.CLI scan --name nvidia --lang en
GhostTrace.CLI --lang pt-BR
GhostTrace डिफ़ॉल्ट रूप से केवल-पढ़ने के लिए कलेक्टर है। इसकी सफाई कार्यप्रवाह सॉफ्टवेयर अवशेषों को लक्षित करता है, स्वचालित मैलवेयर उपचार को नहीं।
FilesystemTraceHint बन जाता है: रिपोर्ट करने योग्य, कभी हटाने योग्य नहीं।Ctrl+C शेड्यूल किए गए कार्य सहसंबंध और Prefetch फ़ाइल पढ़ने को सहकारी रूप से रद्द करता है।एक खोज साक्ष्य है, फैसला नहीं। इसे होस्ट टाइमलाइन, आपके वातावरण और आपकी आपातकालीन प्रतिक्रिया प्रक्रिया के साथ व्याख्या करें।
| आउटपुट | सर्वश्रेष्ठ के लिए |
|---|---|
| इंटरैक्टिव तालिका | तेज़ विश्लेषक समीक्षा |
| TXT रिपोर्ट | scan से स्थानीय रिकॉर्ड, जिसमें स्वचालन शामिल है |
PartialSuccess का अर्थ है कि एक मॉड्यूल ने निष्कर्ष तैयार किए लेकिन एक सीमा का भी सामना किया। अनुपस्थित परिणाम को स्वच्छ स्रोत मानने से पहले उस मॉड्यूल की त्रुटियों को पढ़ें।
GhostTrace.sln का परीक्षण करता है।src/GhostTrace.Tests और tests/GhostTrace.Tests.Unit शामिल हैं।v<major>.<minor>.<patch> टैग स्वीकार करती हैं।प्रोजेक्ट का सार्वजनिक स्टार इतिहास Star History पर ट्रैक करें।
योगदान का स्वागत है। कलेक्टरों को केवल-पढ़ने के लिए रखें, CancellationToken का प्रचार करें, कवरेज अंतराल को परिणाम त्रुटियों के रूप में सतह पर लाएँ, और व्यवहार परिवर्तनों के साथ परीक्षण शामिल करें। रोडमैप अगले उच्च-प्रभाव वाले क्षेत्रों को उजागर करता है।
GhostTrace जांच का समर्थन करता है। होस्ट, उसकी समयरेखा और आपकी संचालन प्रक्रियाओं के संदर्भ में प्रत्येक आर्टिफैक्ट को मान्य करें।
| लक्ष्य | कमांड |
|---|
| इंटरैक्टिव मेनू खोलें | GhostTrace.CLI |
| पूर्ण ट्राएज चलाएँ | GhostTrace.CLI scan |
| नामांकित एप्लिकेशन खोजें | GhostTrace.CLI scan --name <name> |
| स्क्रिप्ट-अनुकूल स्कैन रिकॉर्ड लिखें | GhostTrace.CLI scan --name <name> --quiet --output <directory> |
| टास्क शेड्यूलर COM और TaskCache को सहसंबंधित करें | GhostTrace.CLI scan-tasks-correlate-json --output <report.json> |
| एक निर्देशिका, रजिस्ट्री कुंजी या इवेंट लॉग का निरीक्षण करें | scan-fs-json, scan-reg-json, scan-evt-json |
| क्षेत्र |
|---|
| साक्ष्य स्रोत |
|---|
| स्थायित्व | Run/RunOnce, Startup, सेवाएँ, Winlogon, IFEO, AppInit, LSA, Active Setup, WMI और शेड्यूल किए गए कार्य |
| निष्पादन | Prefetch, Shimcache, BAM/DAM, UserAssist और MUICache |
| उपयोगकर्ता गतिविधि | PowerShell इतिहास, आउटबाउंड RDP इतिहास, RecentDocs, USB और नेटवर्क आर्टिफैक्ट |
| स्थापित सॉफ्टवेयर और अवशेष | अनइंस्टॉल प्रविष्टियाँ, StartupApproved, Program Files, ProgramData और AppData ट्रेस |
| शेड्यूल किए गए कार्य सहसंबंध | COM और TaskCache विसंगतियाँ, Ghost Tasks (T1053.005) की जांच के लिए |
| मॉड्यूल | स्रोत |
|---|
PersistenceScanModule | Run/RunOnce और Startup फ़ोल्डर |
ServicesScanModule | सेवा और ड्राइवर ImagePath मान |
AsepScanModule | Winlogon, IFEO, AppInit, LSA और Active Setup |
ScheduledTasksScanModule | टास्क शेड्यूलर COM, जिसमें छिपे हुए कार्य शामिल हैं |
TaskCacheScanModule | TaskCache\Tree विसंगतियाँ |
WmiPersistenceScanModule | __EventFilter, __EventConsumer और बाइंडिंग |
| मॉड्यूल | स्रोत |
|---|
PrefetchScanModule | विंडोज 10/11 .pf फ़ाइलें, जिसमें XPRESS-Huffman संपीड़न शामिल है |
ShimcacheScanModule | AppCompatCache |
BamScanModule | SID द्वारा BAM/DAM रिकॉर्ड |
UserAssistScanModule | GUI लॉन्च और उपयोग गणना |
MuiCacheScanModule | शेल MUICache |
PowerShellHistoryScanModule | PSReadLine इतिहास और संदिग्ध कमांड संकेत |
RdpConnectionScanModule | आउटबाउंड RDP कनेक्शन इतिहास |
RecentDocsScanModule | एक्सप्लोरर RecentDocs |
UsbDeviceScanModule | USBSTOR इतिहास |
NetworkArtifactsScanModule | Hosts फ़ाइल और ज्ञात नेटवर्क प्रोफ़ाइल |
--quiet| JSON रिपोर्ट | निर्देशित कलेक्टर और शेड्यूल किए गए कार्य सहसंबंध |
| सफाई लॉग | हटाए गए, छोड़े गए और असफल सफाई कार्रवाइयों का ऑडिट |