Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
Log in
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

फ़ीडसंपर्कगोपनीयता© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
GhostTrace — रीड-ओनली विंडोज फोरेंसिक स्कैनर सॉफ्टवेयर ट्रेस — स्थायित्व, निष्पादन आर्टिफैक्ट (Prefetch, Shimcache, BAM), उपयोगकर्ता गतिविधि और Ghost Tasks सहसंबंध। MITRE ATT&CK पर मैप किए गए 20+ मॉड्यूल। | Kitploit
उपकरण/GitHubGitHub/devzinh/ghosttrace
मेमोरी फोरेंसिकस्थायित्व तंत्रफोरेंसिकडिजिटल फोरेंसिकखतरा खुफियाघटना प्रतिक्रिया
GitHubdevzinh/ghosttrace

GhostTrace

रीड-ओनली विंडोज फोरेंसिक स्कैनर सॉफ्टवेयर ट्रेस — स्थायित्व, निष्पादन आर्टिफैक्ट (Prefetch, Shimcache, BAM), उपयोगकर्ता गतिविधि और Ghost Tasks सहसंबंध। MITRE ATT&CK पर मैप किए गए 20+ मॉड्यूल।

रिपॉजिटरी देखें
222 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
वेबसाइट

GhostTrace

पता लगाएं कि Windows पर सॉफ़्टवेयर ने क्या पीछे छोड़ा है, इससे पहले कि वह वापस आ जाए।

GhostTrace एक स्थानीय Windows फोरेंसिक ट्रेस हंटर है जो इंसिडेंट रिस्पॉन्डर्स, सिस्टम एडमिनिस्ट्रेटर और सुरक्षा-जागरूक पावर उपयोगकर्ताओं के लिए बनाया गया है। यह पर्सिस्टेंस, एक्ज़ीक्यूशन, गतिविधि और बचे हुए आर्टिफैक्ट्स को एक समीक्षा-योग्य रिकॉर्ड में मैप करता है, फिर केवल तब सीमित क्लीनअप प्रदान करता है जब आप स्पष्ट रूप से इसे चुनते हैं।

CI Release Windows .NET License

डाउनलोड | आवश्यकताएँ | त्वरित प्रारंभ | क्षमताएँ | सुरक्षा मॉडल | रोडमैप | पुर्तगाली (ब्राज़ील)


GhostTrace क्यों

किसी एप्लिकेशन को अनइंस्टॉल करने से हमेशा उसका परिचालन पदचिह्न नहीं हटता। स्टार्टअप एंट्री, शेड्यूल्ड टास्क, कैश्ड एक्ज़ीक्यूशन साक्ष्य, रजिस्ट्री मान, सेवाएँ और फ़ोल्डर इंस्टॉलर के सफलता की रिपोर्ट करने के बाद भी लंबे समय तक बने रह सकते हैं।

GhostTrace उस व्यापक प्रश्न को एक केंद्रित, स्थानीय जांच में बदल देता है:

  • एक केंद्रित खोज NN फोरेंसिक मॉड्यूल में।
  • स्रोत द्वारा साक्ष्य, प्रति मॉड्यूल निष्कर्ष, त्रुटियाँ और मेटाडेटा रखे जाते हैं।
  • डिज़ाइन द्वारा ऑफ़लाइन, बिना टेलीमेट्री, अपलोड या क्लाउड निर्भरता के।
  • ऑडिट-तैयार आउटपुट, जिसमें TXT रिकॉर्ड, निर्देशित कलेक्टरों के लिए JSON आउटपुट और क्लीनअप लॉग शामिल हैं।
  • मानव-नियंत्रित क्लीनअप, कभी स्वचालित सुधार नहीं।

आवश्यकताएँ

आइटमआवश्यकता
ऑपरेटिंग सिस्टमWindows 10 या 11, x64
विशेषाधिकारएडमिनिस्ट्रेटर, संरक्षित आर्टिफैक्ट्स पढ़ने के लिए आवश्यक
रनटाइमकोई नहीं। MSI स्व-निहित है।
डिस्क ~NN MB इंस्टॉल, साथ ही रिपोर्ट आउटपुट के लिए स्थान

अपने डाउनलोड को सत्यापित करें

GhostTrace संरक्षित Windows आर्टिफैक्ट्स पढ़ता है और एलिवेटेड मोड में चलता है। इसे निष्पादित करने से पहले इंस्टॉलर को सत्यापित करें, विशेष रूप से उस होस्ट पर जिसकी आप जांच कर रहे हैं।

Get-FileHash .\GhostTrace-1.5.0-x64.msi -Algorithm SHA256

परिणाम की तुलना प्रत्येक रिलीज़ के साथ प्रकाशित SHA256SUMS.txt से करें।

इंस्टॉलर अभी तक कोड-साइन नहीं है, इसलिए SmartScreen और कुछ EDR उत्पाद पहली बार चलाने पर इसे फ़्लैग करेंगे। चेतावनी को खारिज करने के बजाय हैश को सत्यापित करें।

त्वरित प्रारंभ

इंस्टॉल करें

Releases से नवीनतम x64 MSI डाउनलोड करें:

GhostTrace-<version>-x64.msi

पैकेज स्व-निहित है, इसलिए लक्ष्य मशीन पर पहले से इंस्टॉल .NET रनटाइम की आवश्यकता नहीं है। संरक्षित Windows आर्टिफैक्ट्स तक पहुँचने के लिए GhostTrace को एडमिनिस्ट्रेटर के रूप में चलाएँ।

सॉफ़्टवेयर नाम की खोज करें

GhostTrace.CLI scan --name nvidia

इंटरैक्टिव फ़्लो प्रगति दिखाता है, निष्कर्षों को तकनीक द्वारा समूहित करता है, और जांच का रिकॉर्ड निर्यात कर सकता है। यदि सुरक्षित क्लीनअप उम्मीदवार मौजूद हैं, तो किसी भी निष्कासन से पहले आपको उन्हें चुनना होगा और एक पुष्टिकरण वाक्यांश टाइप करना होगा।

इसका एक संक्षिप्त उदाहरण:

$ GhostTrace.CLI scan --name nvidia

  MODULE                        FINDINGS  STATUS
  PersistenceScanModule                2  OK
  ScheduledTasksScanModule             1  OK
  TaskCacheScanModule                  1  PartialSuccess
  PrefetchScanModule                   4  OK

  [Persistence] HKLM\...\Run\NvBackend
      -> C:\Program Files\NVIDIA Corporation\Update Core\NvBackend.exe (missing)

  [Ghost Task] TaskCache\Tree entry with no COM counterpart (T1053.005)
      \NvProfileUpdaterOnLogon_{...}

  TaskCacheScanModule: PartialSuccess. 2 keys unreadable (access denied).

GhostTrace टर्मिनल में चल रहा है

इसे स्वचालन में चलाएँ

GhostTrace.CLI scan --name nvidia --quiet --output C:\Cases\Host1

--quiet एक गैर-इंटरैक्टिव TXT रिकॉर्ड बनाता है। रिपोर्ट लिखने में विफलता एक गैर-शून्य निकास कोड लौटाती है, इसलिए स्वचालन बिना आर्टिफैक्ट के चुपचाप सफल नहीं होता।

आवश्यक कमांड

लक्ष्यकमांड
इंटरैक्टिव मेनू खोलेंGhostTrace.CLI
पूर्ण ट्राइएज चलाएँGhostTrace.CLI scan
नामित एप्लिकेशन की खोज करेंGhostTrace.CLI scan --name <n>
स्क्रिप्ट-अनुकूल स्कैन रिकॉर्ड लिखेंGhostTrace.CLI scan --name <n> --quiet --output <directory>
Task Scheduler COM और TaskCache को सहसंबंधित करेंGhostTrace.CLI scan-tasks-correlate-json --output <report.json>
निर्देशिका, रजिस्ट्री कुंजी या इवेंट लॉग का निरीक्षण करेंscan-fs-json, scan-reg-json, scan-evt-json

इंटरफ़ेस भाषा --lang के साथ चुनें:

GhostTrace.CLI scan --name nvidia --lang en
GhostTrace.CLI --lang pt-BR

निकास कोड

कोडअर्थ
0स्कैन पूरा हुआ और कोई भी अनुरोधित रिपोर्ट लिखी गई
1अमान्य तर्क या असमर्थित वातावरण
2रिपोर्ट लिखने में विफलता
3ऑपरेटर द्वारा रद्द किया गया

संग्रह से समीक्षा तक

GhostTrace जांच वर्कफ़्लो

  1. GhostTrace चयनित संग्रह के लिए उपलब्ध मॉड्यूल चलाता है।
  2. प्रत्येक मॉड्यूल अपने स्वयं के निष्कर्ष, त्रुटियाँ और मेटाडेटा लौटाता है।
  3. CLI एक संक्षिप्त सारांश प्रस्तुत करता है और अनुरोध करने पर एक स्थानीय रिकॉर्ड लिखता है।
  4. कोई भी चयनित क्लीनअप ऑपरेशन एक अलग ऑडिट लॉग में लिखा जाता है।

यह क्या एकत्र करता है

क्षेत्रसाक्ष्य स्रोत
पर्सिस्टेंसRun/RunOnce, Startup, सेवाएँ, Winlogon, IFEO, AppInit, LSA, Active Setup, WMI और शेड्यूल्ड टास्क
एक्ज़ीक्यूशनPrefetch, Shimcache, BAM/DAM, UserAssist और MUICache
उपयोगकर्ता गतिविधिPowerShell इतिहास, आउटबाउंड RDP इतिहास, RecentDocs, USB और नेटवर्क आर्टिफैक्ट्स
इंस्टॉल किया गया सॉफ़्टवेयर और अवशेषUninstall एंट्री, StartupApproved, Program Files, ProgramData और AppData ट्रेस
शेड्यूल्ड टास्क सहसंबंधGhost Tasks (T1053.005) की जांच के लिए COM और TaskCache विसंगतियाँ

GhostTrace मॉड्यूल कवरेज

मॉड्यूल संदर्भ (आंतरिक कलेक्टर नाम)

पर्सिस्टेंस

मॉड्यूलस्रोत
PersistenceScanModuleRun/RunOnce और Startup फ़ोल्डर
ServicesScanModuleसेवा और ड्राइवर ImagePath मान
AsepScanModuleWinlogon, IFEO, AppInit, LSA और Active Setup
ScheduledTasksScanModuleTask Scheduler COM, छिपे हुए टास्क सहित
TaskCacheScanModuleTaskCache\Tree विसंगतियाँ
WmiPersistenceScanModule__EventFilter, __EventConsumer और बाइंडिंग

एक्ज़ीक्यूशन और गतिविधि

टूल डाउनलोड करें