Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
GhostTrace — Scanner forense Windows in sola lettura per tracce software — persistenza, artefatti di esecuzione (Prefetch, Shimcache, BAM), attività utente e correlazione Ghost Tasks. Oltre 20 moduli mappati su MITRE ATT&CK. | Kitploit
Strumenti/GitHubGitHub/devzinh/ghosttrace
Memory ForensicsMeccanismi di PersistenzaInformatica ForenseDigital ForensicsThreat IntelligenceRisposta agli Incidenti
GitHubdevzinh/ghosttrace

GhostTrace

Scanner forense Windows in sola lettura per tracce software — persistenza, artefatti di esecuzione (Prefetch, Shimcache, BAM), attività utente e correlazione Ghost Tasks. Oltre 20 moduli mappati su MITRE ATT&CK.

Vedi Repository
41 mese faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Sito web

GhostTrace

Trova ciò che il software ha lasciato dietro di sé su Windows, prima che faccia ritorno.

GhostTrace è un cacciatore di tracce forensi locali per Windows, pensato per responder di incidenti, amministratori di sistema e utenti avanzati attenti alla sicurezza. Mappa persistenza, esecuzione, attività e artefatti residui in un registro revisionabile, offrendo poi una pulizia strettamente limitata solo quando la scegli esplicitamente.

CI Release Windows .NET License

Download | Requisiti | Avvio rapido | Funzionalità | Modello di sicurezza | Roadmap | Portoghese (Brasile)


Perché GhostTrace

La disinstallazione di un'applicazione non sempre rimuove la sua impronta operativa. Voci di avvio, attività pianificate, prove di esecuzione memorizzate nella cache, valori di registro, servizi e cartelle possono rimanere molto tempo dopo che il programma di installazione ha riportato il successo.

GhostTrace trasforma questa ampia domanda in un'indagine locale e mirata:

  • Una caccia mirata su NN moduli forensi.
  • Prove per fonte, con risultati, errori e metadati mantenuti per ogni modulo.
  • Offline by design, senza telemetria, caricamenti o dipendenza dal cloud.
  • Output pronto per l'audit, inclusi record TXT, output JSON per i collector diretti e log di pulizia.
  • Pulizia controllata dall'utente, mai una correzione automatica.

Requisiti

ElementoRequisito
Sistema operativoWindows 10 o 11, x64
PrivilegiAmministratore, necessario per leggere gli artefatti protetti
RuntimeNessuno. L'MSI è autonomo.
Disco ~NN MB installati, più spazio per l'output dei report

Verifica il tuo download

GhostTrace legge artefatti Windows protetti e viene eseguito con privilegi elevati. Verifica il programma di installazione prima di eseguirlo, soprattutto su un host che stai investigando.

root@kitploit:~
Get-FileHash .\GhostTrace-1.5.0-x64.msi -Algorithm SHA256

Confronta il risultato con SHA256SUMS.txt pubblicato con ogni release.

Il programma di installazione non è ancora firmato con codice, quindi SmartScreen e alcuni prodotti EDR lo segnaleranno al primo avvio. Verifica l'hash piuttosto che ignorare l'avviso.

Avvio rapido

Installazione

Scarica l'ultimo MSI x64 da Releases:

root@kitploit:~
GhostTrace-<versione>-x64.msi

Il pacchetto è autonomo, quindi la macchina di destinazione non necessita di un runtime .NET preinstallato. Esegui GhostTrace come Amministratore per accedere agli artefatti Windows protetti.

Caccia a un nome di software

root@kitploit:~
GhostTrace.CLI scan --name nvidia

Il flusso interattivo mostra l'avanzamento, raggruppa i risultati per tecnica e può esportare un record dell'indagine. Se esistono candidati sicuri per la pulizia, devi selezionarli e digitare una frase di conferma prima che avvenga qualsiasi rimozione.

Un esempio ridotto di ciò che produce:

root@kitploit:~
$ GhostTrace.CLI scan --name nvidia

  MODULE                        FINDINGS  STATUS
  PersistenceScanModule                2  OK
  ScheduledTasksScanModule             1  OK
  TaskCacheScanModule                  1  PartialSuccess
  PrefetchScanModule                   4  OK

  [Persistence] HKLM\...\Run\NvBackend
      -> C:\Program Files\NVIDIA Corporation\Update Core\NvBackend.exe (mancante)

  [Ghost Task] TaskCache\Tree voce senza controparte COM (T1053.005)
      \NvProfileUpdaterOnLogon_{...}

  TaskCacheScanModule: PartialSuccess. 2 chiavi non leggibili (accesso negato).

GhostTrace in esecuzione nel terminale

Eseguilo in automazione

root@kitploit:~
GhostTrace.CLI scan --name nvidia --quiet --output C:\Cases\Host1

--quiet crea un record TXT non interattivo. Un errore di scrittura del report restituisce un codice di uscita diverso da zero, così l'automazione non riesce silenziosamente senza un artefatto.

Comandi essenziali

Scegli la lingua dell'interfaccia con --lang:

root@kitploit:~
GhostTrace.CLI scan --name nvidia --lang en
GhostTrace.CLI --lang pt-BR

Codici di uscita

CodiceSignificato
0Scansione completata e qualsiasi report richiesto è stato scritto
1Argomenti non validi o ambiente non supportato

Dalla raccolta alla revisione

Flusso di lavoro dell'indagine GhostTrace

  1. GhostTrace esegue i moduli disponibili per la raccolta selezionata.
  2. Ogni modulo restituisce i propri risultati, errori e metadati.
  3. La CLI visualizza un riepilogo conciso e scrive un record locale quando richiesto.
  4. Qualsiasi operazione di pulizia selezionata viene scritta in un log di audit separato.

Cosa raccoglie

Copertura dei moduli GhostTrace

Riferimento dei moduli (nomi interni dei collector)

Persistenza

Sicurezza forense

GhostTrace è un collector di sola lettura per impostazione predefinita. Il suo flusso di pulizia mira ai residui software, non alla correzione automatica del malware.

  • Nessuna chiamata di rete, telemetria, caricamento di prove o account cloud richiesto.
  • La pulizia inizia senza alcun elemento preselezionato e richiede selezione esplicita più conferma digitata.
  • Le cache di esecuzione e le cronologie di attività non sono mai candidate alla pulizia.
  • Una directory è rimovibile solo quando si trova direttamente sotto una radice attendibile, corrisponde esattamente al nome target e non è un junction o symlink.
  • Le corrispondenze parziali del nome diventano FilesystemTraceHint: segnalabili, mai rimovibili.
  • I report JSON vengono scritti atomicamente, preservando un report esistente finché la sostituzione non è completata.
  • Ctrl+C annulla in modo cooperativo la correlazione delle attività pianificate e la lettura dei file Prefetch.

Un risultato è una prova, non un verdetto. Interpretalo con la timeline dell'host, il tuo ambiente e il tuo processo di risposta agli incidenti.

Cosa GhostTrace non è

  • Non è un antivirus e non è uno strumento di correzione del malware.
  • Non è uno strumento di analisi della memoria. Legge solo artefatti su disco e nel Registro.
  • Non è un collector remoto. Ispeziona l'host locale.
  • Non è un motore di verdetti. Riporta prove che un analista deve interpretare.

Output adatti all'indagine

OutputIdeale per
Tabella interattivaRevisione rapida dell'analista
Report TXTRecord locale da , inclusa l'automazione

PartialSuccess significa che un modulo ha prodotto risultati ma ha anche incontrato una limitazione. Leggi gli errori di quel modulo prima di considerare un risultato assente come una fonte pulita.

Progettato per essere affidabile

  • Le pull request ripristinano, compilano e testano su Windows con .NET 10.
  • Il gate di release testa l'intera GhostTrace.sln prima di compilare l'MSI.
  • Sia src/GhostTrace.Tests che tests/GhostTrace.Tests.Unit sono inclusi nella soluzione e nella CI.
  • Le release stabili accettano solo tag v<major>.<minor>.<patch>.
  • GhostTrace è rilasciato sotto la Licenza MIT.

Disinstallazione

Rimuovi GhostTrace tramite Impostazioni > App > App installate, o da un prompt elevato:

root@kitploit:~
msiexec /x GhostTrace-1.5.0-x64.msi /qn

I report e i log di pulizia scritti nella tua directory di output non vengono rimossi dal programma di disinstallazione. Eliminali manualmente quando il caso è chiuso.

Documentazione

  • Playbook di correlazione delle attività pianificate
  • Roadmap del prodotto
  • Decisioni su UX e architettura
  • Guida al progetto di test
  • README in portoghese (Brasile)

Contribuire

I contributi sono benvenuti. Mantieni i collector in sola lettura, propaga CancellationToken, segnala le lacune di copertura come errori di risultato e includi test con le modifiche di comportamento. La roadmap evidenzia le prossime aree ad alto impatto.


GhostTrace supporta l'investigazione. Valida ogni artefatto nel contesto dell'host, della sua timeline e delle tue procedure operative.

Scarica lo strumento
ObiettivoComando
Aprire il menu interattivoGhostTrace.CLI
Eseguire un triage completoGhostTrace.CLI scan
Cacciare un'applicazione nominataGhostTrace.CLI scan --name <n>
Scrivere un record di scansione adatto agli scriptGhostTrace.CLI scan --name <n> --quiet --output <directory>
Correlare COM di Utilità di pianificazione e TaskCacheGhostTrace.CLI scan-tasks-correlate-json --output <report.json>
Ispezionare una directory, una chiave di registro o un registro eventiscan-fs-json, scan-reg-json, scan-evt-json
2Errore di scrittura del report
3Annullato dall'operatore
AreaFonti di prova
PersistenzaRun/RunOnce, Avvio, servizi, Winlogon, IFEO, AppInit, LSA, Active Setup, WMI e attività pianificate
EsecuzionePrefetch, Shimcache, BAM/DAM, UserAssist e MUICache
Attività utenteCronologia PowerShell, cronologia RDP in uscita, RecentDocs, USB e artefatti di rete
Software installato e residuiVoci di disinstallazione, StartupApproved, Program Files, ProgramData e tracce AppData
Correlazione attività pianificateDiscrepanze COM e TaskCache utilizzate per investigare i Ghost Task (T1053.005)
ModuloFonte
PersistenceScanModuleCartelle Run/RunOnce e Avvio
ServicesScanModuleValori ImagePath di servizi e driver
AsepScanModuleWinlogon, IFEO, AppInit, LSA e Active Setup
ScheduledTasksScanModuleCOM di Utilità di pianificazione, incluse le attività nascoste
TaskCacheScanModuleAnomalie di TaskCache\Tree
WmiPersistenceScanModule__EventFilter, __EventConsumer e associazioni

Esecuzione e attività

ModuloFonte
PrefetchScanModuleFile .pf di Windows 10/11, inclusa la compressione XPRESS-Huffman
ShimcacheScanModuleAppCompatCache
BamScanModuleRecord BAM/DAM per SID
UserAssistScanModuleAvvii GUI e conteggi di utilizzo
MuiCacheScanModuleMUICache della shell
PowerShellHistoryScanModuleCronologia PSReadLine e segnali di comandi sospetti
RdpConnectionScanModuleCronologia connessioni RDP in uscita
RecentDocsScanModuleRecentDocs di Esplora file
UsbDeviceScanModuleCronologia USBSTOR
NetworkArtifactsScanModuleFile hosts e profili di rete noti
scan
--quiet
Report JSONCollector diretti e correlazione delle attività pianificate
Log di puliziaAudit delle azioni di pulizia rimosse, saltate e fallite