Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
GhostTrace — रीड-ओनली विंडोज फोरेंसिक स्कैनर सॉफ्टवेयर ट्रेस — स्थायित्व, निष्पादन आर्टिफैक्ट (Prefetch, Shimcache, BAM), उपयोगकर्ता गतिविधि और Ghost Tasks सहसंबंध। MITRE ATT&CK पर मैप किए गए 20+ मॉड्यूल। | Kitploit
उपकरण/GitHubGitHub/devzinh/ghosttrace
मेमोरी फोरेंसिकस्थायित्व तंत्रफोरेंसिकडिजिटल फोरेंसिकखतरा खुफियाघटना प्रतिक्रिया
GitHubdevzinh/ghosttrace

GhostTrace

रीड-ओनली विंडोज फोरेंसिक स्कैनर सॉफ्टवेयर ट्रेस — स्थायित्व, निष्पादन आर्टिफैक्ट (Prefetch, Shimcache, BAM), उपयोगकर्ता गतिविधि और Ghost Tasks सहसंबंध। MITRE ATT&CK पर मैप किए गए 20+ मॉड्यूल।

रिपॉजिटरी देखें
41 महीना पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
वेबसाइट

GhostTrace

पता लगाएं कि Windows पर सॉफ़्टवेयर ने क्या पीछे छोड़ा है, इससे पहले कि वह वापस आ जाए।

GhostTrace एक स्थानीय Windows फोरेंसिक ट्रेस हंटर है जो इंसिडेंट रिस्पॉन्डर्स, सिस्टम एडमिनिस्ट्रेटर और सुरक्षा-जागरूक पावर उपयोगकर्ताओं के लिए बनाया गया है। यह पर्सिस्टेंस, एक्ज़ीक्यूशन, गतिविधि और बचे हुए आर्टिफैक्ट्स को एक समीक्षा-योग्य रिकॉर्ड में मैप करता है, फिर केवल तब सीमित क्लीनअप प्रदान करता है जब आप स्पष्ट रूप से इसे चुनते हैं।

CI Release Windows .NET License

डाउनलोड | आवश्यकताएँ | त्वरित प्रारंभ | क्षमताएँ | सुरक्षा मॉडल | रोडमैप | पुर्तगाली (ब्राज़ील)


GhostTrace क्यों

किसी एप्लिकेशन को अनइंस्टॉल करने से हमेशा उसका परिचालन पदचिह्न नहीं हटता। स्टार्टअप एंट्री, शेड्यूल्ड टास्क, कैश्ड एक्ज़ीक्यूशन साक्ष्य, रजिस्ट्री मान, सेवाएँ और फ़ोल्डर इंस्टॉलर के सफलता की रिपोर्ट करने के बाद भी लंबे समय तक बने रह सकते हैं।

GhostTrace उस व्यापक प्रश्न को एक केंद्रित, स्थानीय जांच में बदल देता है:

  • एक केंद्रित खोज NN फोरेंसिक मॉड्यूल में।
  • स्रोत द्वारा साक्ष्य, प्रति मॉड्यूल निष्कर्ष, त्रुटियाँ और मेटाडेटा रखे जाते हैं।
  • डिज़ाइन द्वारा ऑफ़लाइन, बिना टेलीमेट्री, अपलोड या क्लाउड निर्भरता के।
  • ऑडिट-तैयार आउटपुट, जिसमें TXT रिकॉर्ड, निर्देशित कलेक्टरों के लिए JSON आउटपुट और क्लीनअप लॉग शामिल हैं।
  • मानव-नियंत्रित क्लीनअप, कभी स्वचालित सुधार नहीं।

आवश्यकताएँ

आइटमआवश्यकता
ऑपरेटिंग सिस्टमWindows 10 या 11, x64
विशेषाधिकारएडमिनिस्ट्रेटर, संरक्षित आर्टिफैक्ट्स पढ़ने के लिए आवश्यक
रनटाइमकोई नहीं। MSI स्व-निहित है।
डिस्क ~NN MB इंस्टॉल, साथ ही रिपोर्ट आउटपुट के लिए स्थान

अपने डाउनलोड को सत्यापित करें

GhostTrace संरक्षित Windows आर्टिफैक्ट्स पढ़ता है और एलिवेटेड मोड में चलता है। इसे निष्पादित करने से पहले इंस्टॉलर को सत्यापित करें, विशेष रूप से उस होस्ट पर जिसकी आप जांच कर रहे हैं।

root@kitploit:~
Get-FileHash .\GhostTrace-1.5.0-x64.msi -Algorithm SHA256

परिणाम की तुलना प्रत्येक रिलीज़ के साथ प्रकाशित SHA256SUMS.txt से करें।

इंस्टॉलर अभी तक कोड-साइन नहीं है, इसलिए SmartScreen और कुछ EDR उत्पाद पहली बार चलाने पर इसे फ़्लैग करेंगे। चेतावनी को खारिज करने के बजाय हैश को सत्यापित करें।

त्वरित प्रारंभ

इंस्टॉल करें

Releases से नवीनतम x64 MSI डाउनलोड करें:

root@kitploit:~
GhostTrace-<version>-x64.msi

पैकेज स्व-निहित है, इसलिए लक्ष्य मशीन पर पहले से इंस्टॉल .NET रनटाइम की आवश्यकता नहीं है। संरक्षित Windows आर्टिफैक्ट्स तक पहुँचने के लिए GhostTrace को एडमिनिस्ट्रेटर के रूप में चलाएँ।

सॉफ़्टवेयर नाम की खोज करें

root@kitploit:~
GhostTrace.CLI scan --name nvidia

इंटरैक्टिव फ़्लो प्रगति दिखाता है, निष्कर्षों को तकनीक द्वारा समूहित करता है, और जांच का रिकॉर्ड निर्यात कर सकता है। यदि सुरक्षित क्लीनअप उम्मीदवार मौजूद हैं, तो किसी भी निष्कासन से पहले आपको उन्हें चुनना होगा और एक पुष्टिकरण वाक्यांश टाइप करना होगा।

इसका एक संक्षिप्त उदाहरण:

root@kitploit:~
$ GhostTrace.CLI scan --name nvidia

  MODULE                        FINDINGS  STATUS
  PersistenceScanModule                2  OK
  ScheduledTasksScanModule             1  OK
  TaskCacheScanModule                  1  PartialSuccess
  PrefetchScanModule                   4  OK

  [Persistence] HKLM\...\Run\NvBackend
      -> C:\Program Files\NVIDIA Corporation\Update Core\NvBackend.exe (missing)

  [Ghost Task] TaskCache\Tree entry with no COM counterpart (T1053.005)
      \NvProfileUpdaterOnLogon_{...}

  TaskCacheScanModule: PartialSuccess. 2 keys unreadable (access denied).

GhostTrace टर्मिनल में चल रहा है

इसे स्वचालन में चलाएँ

root@kitploit:~
GhostTrace.CLI scan --name nvidia --quiet --output C:\Cases\Host1

--quiet एक गैर-इंटरैक्टिव TXT रिकॉर्ड बनाता है। रिपोर्ट लिखने में विफलता एक गैर-शून्य निकास कोड लौटाती है, इसलिए स्वचालन बिना आर्टिफैक्ट के चुपचाप सफल नहीं होता।

आवश्यक कमांड

इंटरफ़ेस भाषा --lang के साथ चुनें:

root@kitploit:~
GhostTrace.CLI scan --name nvidia --lang en
GhostTrace.CLI --lang pt-BR

निकास कोड

कोडअर्थ
0स्कैन पूरा हुआ और कोई भी अनुरोधित रिपोर्ट लिखी गई
1अमान्य तर्क या असमर्थित वातावरण
2

संग्रह से समीक्षा तक

GhostTrace जांच वर्कफ़्लो

  1. GhostTrace चयनित संग्रह के लिए उपलब्ध मॉड्यूल चलाता है।
  2. प्रत्येक मॉड्यूल अपने स्वयं के निष्कर्ष, त्रुटियाँ और मेटाडेटा लौटाता है।
  3. CLI एक संक्षिप्त सारांश प्रस्तुत करता है और अनुरोध करने पर एक स्थानीय रिकॉर्ड लिखता है।
  4. कोई भी चयनित क्लीनअप ऑपरेशन एक अलग ऑडिट लॉग में लिखा जाता है।

यह क्या एकत्र करता है

GhostTrace मॉड्यूल कवरेज

मॉड्यूल संदर्भ (आंतरिक कलेक्टर नाम)

पर्सिस्टेंस

फोरेंसिक सुरक्षा

GhostTrace डिफ़ॉल्ट रूप से एक रीड-ओनली कलेक्टर है। इसका क्लीनअप वर्कफ़्लो सॉफ़्टवेयर अवशेषों को लक्षित करता है, स्वचालित मैलवेयर सुधार को नहीं।

  • कोई नेटवर्क कॉल, टेलीमेट्री, साक्ष्य अपलोड या क्लाउड खाता आवश्यक नहीं है।
  • क्लीनअप बिना किसी पूर्व-चयनित आइटम के शुरू होता है और स्पष्ट चयन के साथ-साथ टाइप की गई पुष्टि की आवश्यकता होती है।
  • एक्ज़ीक्यूशन कैश और गतिविधि इतिहास कभी भी क्लीनअप उम्मीदवार नहीं होते।
  • एक निर्देशिका केवल तभी हटाने योग्य होती है जब वह सीधे किसी विश्वसनीय रूट के अंतर्गत हो, लक्ष्य नाम से बिल्कुल मेल खाती हो, और जंक्शन या सिमलिंक न हो।
  • आंशिक नाम मिलान FilesystemTraceHint बन जाते हैं: रिपोर्ट करने योग्य, कभी हटाने योग्य नहीं।
  • JSON रिपोर्ट परमाणु रूप से लिखी जाती हैं, प्रतिस्थापन पूरा होने तक मौजूदा रिपोर्ट को संरक्षित करती हैं।
  • Ctrl+C सहकारी रूप से शेड्यूल्ड-टास्क सहसंबंध और Prefetch फ़ाइल पढ़ने को रद्द करता है।

एक निष्कर्ष साक्ष्य है, फैसला नहीं। इसे होस्ट टाइमलाइन, आपके वातावरण और आपकी इंसिडेंट-रिस्पॉन्स प्रक्रिया के साथ व्याख्या करें।

GhostTrace क्या नहीं है

  • एंटीवायरस नहीं और मैलवेयर सुधार उपकरण नहीं।
  • मेमोरी फोरेंसिक उपकरण नहीं। यह केवल डिस्क और रजिस्ट्री आर्टिफैक्ट्स पढ़ता है।
  • रिमोट कलेक्टर नहीं। यह स्थानीय होस्ट का निरीक्षण करता है।
  • फैसला इंजन नहीं। यह विश्लेषक द्वारा व्याख्या के लिए साक्ष्य रिपोर्ट करता है।

जांच के अनुकूल आउटपुट

आउटपुटसबसे उपयुक्त
इंटरैक्टिव तालिकातेज़ विश्लेषक समीक्षा
TXT रिपोर्टscan से स्थानीय रिकॉर्ड, स्वचालन सहित

PartialSuccess का अर्थ है कि एक मॉड्यूल ने निष्कर्ष उत्पन्न किए लेकिन एक सीमा का भी सामना किया। अनुपस्थित परिणाम को स्वच्छ स्रोत मानने से पहले उस मॉड्यूल की त्रुटियाँ पढ़ें।

विश्वसनीय होने के लिए निर्मित

  • पुल रिक्वेस्ट .NET 10 के साथ Windows पर पुनर्स्थापित, बिल्ड और परीक्षण करती हैं।
  • रिलीज़ गेट MSI बनाने से पहले पूर्ण GhostTrace.sln का परीक्षण करता है।
  • src/GhostTrace.Tests और tests/GhostTrace.Tests.Unit दोनों समाधान और CI में शामिल हैं।
  • स्थिर रिलीज़ केवल v<major>.<minor>.<patch> टैग स्वीकार करती हैं।
  • GhostTrace MIT License के तहत जारी किया गया है।

अनइंस्टॉल करें

GhostTrace को Settings > Apps > Installed apps के माध्यम से, या एलिवेटेड प्रॉम्प्ट से हटाएँ:

root@kitploit:~
msiexec /x GhostTrace-1.5.0-x64.msi /qn

आपके आउटपुट निर्देशिका में लिखी गई रिपोर्ट और क्लीनअप लॉग अनइंस्टॉलर द्वारा नहीं हटाए जाते। केस बंद होने पर उन्हें मैन्युअल रूप से हटाएँ।

दस्तावेज़ीकरण

  • Scheduled Tasks Correlation Playbook
  • उत्पाद रोडमैप
  • UX और आर्किटेक्चर निर्णय
  • परीक्षण परियोजना गाइड
  • README पुर्तगाली (ब्राज़ील) में

योगदान

योगदान का स्वागत है। कलेक्टरों को रीड-ओनली रखें, CancellationToken प्रचारित करें, कवरेज अंतराल को परिणाम त्रुटियों के रूप में सतह पर लाएँ, और व्यवहार परिवर्तनों के साथ परीक्षण शामिल करें। रोडमैप अगले उच्च-प्रभाव क्षेत्रों को उजागर करता है।


GhostTrace जांच का समर्थन करता है। होस्ट, उसकी टाइमलाइन और आपकी परिचालन प्रक्रियाओं के संदर्भ में हर आर्टिफैक्ट को सत्यापित करें।

टूल डाउनलोड करें
लक्ष्यकमांड
इंटरैक्टिव मेनू खोलेंGhostTrace.CLI
पूर्ण ट्राइएज चलाएँGhostTrace.CLI scan
नामित एप्लिकेशन की खोज करेंGhostTrace.CLI scan --name <n>
स्क्रिप्ट-अनुकूल स्कैन रिकॉर्ड लिखेंGhostTrace.CLI scan --name <n> --quiet --output <directory>
Task Scheduler COM और TaskCache को सहसंबंधित करेंGhostTrace.CLI scan-tasks-correlate-json --output <report.json>
निर्देशिका, रजिस्ट्री कुंजी या इवेंट लॉग का निरीक्षण करेंscan-fs-json, scan-reg-json, scan-evt-json
रिपोर्ट लिखने में विफलता
3ऑपरेटर द्वारा रद्द किया गया
क्षेत्र
साक्ष्य स्रोत
पर्सिस्टेंसRun/RunOnce, Startup, सेवाएँ, Winlogon, IFEO, AppInit, LSA, Active Setup, WMI और शेड्यूल्ड टास्क
एक्ज़ीक्यूशनPrefetch, Shimcache, BAM/DAM, UserAssist और MUICache
उपयोगकर्ता गतिविधिPowerShell इतिहास, आउटबाउंड RDP इतिहास, RecentDocs, USB और नेटवर्क आर्टिफैक्ट्स
इंस्टॉल किया गया सॉफ़्टवेयर और अवशेषUninstall एंट्री, StartupApproved, Program Files, ProgramData और AppData ट्रेस
शेड्यूल्ड टास्क सहसंबंधGhost Tasks (T1053.005) की जांच के लिए COM और TaskCache विसंगतियाँ
मॉड्यूलस्रोत
PersistenceScanModuleRun/RunOnce और Startup फ़ोल्डर
ServicesScanModuleसेवा और ड्राइवर ImagePath मान
AsepScanModuleWinlogon, IFEO, AppInit, LSA और Active Setup
ScheduledTasksScanModuleTask Scheduler COM, छिपे हुए टास्क सहित
TaskCacheScanModuleTaskCache\Tree विसंगतियाँ
WmiPersistenceScanModule__EventFilter, __EventConsumer और बाइंडिंग

एक्ज़ीक्यूशन और गतिविधि

मॉड्यूलस्रोत
PrefetchScanModuleWindows 10/11 .pf फ़ाइलें, XPRESS-Huffman संपीड़न सहित
ShimcacheScanModuleAppCompatCache
BamScanModuleSID द्वारा BAM/DAM रिकॉर्ड
UserAssistScanModuleGUI लॉन्च और उपयोग गणना
MuiCacheScanModuleShell MUICache
PowerShellHistoryScanModulePSReadLine इतिहास और संदिग्ध कमांड संकेत
RdpConnectionScanModuleआउटबाउंड RDP कनेक्शन इतिहास
RecentDocsScanModuleExplorer RecentDocs
UsbDeviceScanModuleUSBSTOR इतिहास
NetworkArtifactsScanModuleHosts फ़ाइल और ज्ञात नेटवर्क प्रोफ़ाइल
--quiet
JSON रिपोर्टनिर्देशित कलेक्टर और शेड्यूल्ड-टास्क सहसंबंध
क्लीनअप लॉगहटाए गए, छोड़े गए और विफल क्लीनअप क्रियाओं का ऑडिट