Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
GhostTrace — Scanner forense Windows in sola lettura per tracce software — persistenza, artefatti di esecuzione (Prefetch, Shimcache, BAM), attività utente e correlazione Ghost Tasks. Oltre 20 moduli mappati su MITRE ATT&CK. | Kitploit
Strumenti/GitHubGitHub/devzinh/ghosttrace
Memory ForensicsMeccanismi di PersistenzaInformatica ForenseDigital ForensicsThreat IntelligenceRisposta agli Incidenti
GitHubdevzinh/ghosttrace

GhostTrace

Scanner forense Windows in sola lettura per tracce software — persistenza, artefatti di esecuzione (Prefetch, Shimcache, BAM), attività utente e correlazione Ghost Tasks. Oltre 20 moduli mappati su MITRE ATT&CK.

Vedi Repository
27 giorni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Sito web

GhostTrace

GhostTrace

Scopri cosa il software lascia su Windows, prima che ritorni.

GhostTrace è un cacciatore di tracce forensi locali per Windows per responder agli incidenti, amministratori di sistema e utenti avanzati attenti alla sicurezza. Mappa la persistenza, l'esecuzione, l'attività e gli artefatti rimasti in un registro esaminabile, quindi offre una pulizia strettamente limitata solo quando la scegli esplicitamente.

CI Release Windows .NET License

Scarica | Avvio rapido | Capacità | Modello di sicurezza | Roadmap | Portoghese (Brasile)


Perché GhostTrace

Disinstallare un'applicazione non sempre rimuove la sua impronta operativa. Voci di avvio, attività pianificate, prove di esecuzione memorizzate nella cache, valori del registro di sistema, servizi e cartelle possono rimanere molto tempo dopo che il programma di installazione segnala il successo.

GhostTrace trasforma questa domanda ampia in un'indagine locale mirata:

  • Una caccia mirata attraverso 22 moduli forensi.
  • Prove per fonte, con risultati, errori e metadati mantenuti per modulo.
  • Offline per progettazione, senza telemetria, caricamenti o dipendenza dal cloud.
  • Output pronto per audit, inclusi registri TXT, output JSON per collettori diretti e log di pulizia.
  • Pulizia controllata dall'uomo, mai bonifica automatica.

GhostTrace running in the terminal

Avvio rapido

Installa

Scarica l'ultimo MSI x64 dai Rilasci:

root@kitploit:~
GhostTrace-<version>-x64.msi

Il pacchetto è autonomo, quindi la macchina di destinazione non necessita di un runtime .NET preinstallato. Esegui GhostTrace come Amministratore per accedere agli artefatti Windows protetti.

Caccia a un nome di software

root@kitploit:~
GhostTrace.CLI scan --name nvidia

Il flusso interattivo mostra i progressi, raggruppa i risultati per tecnica e può esportare un registro dell'indagine. Se esistono candidati sicuri per la pulizia, devi selezionarli e digitare una frase di conferma prima che avvenga qualsiasi rimozione.

Eseguilo in automazione

root@kitploit:~
GhostTrace.CLI scan --name nvidia --quiet --output C:\Cases\Host1

--quiet crea un registro TXT non interattivo. Un errore di scrittura del report restituisce un codice di uscita diverso da zero, quindi l'automazione non riesce silenziosamente senza un artefatto.

Comandi essenziali

Scegli la lingua dell'interfaccia con --lang:

root@kitploit:~
GhostTrace.CLI scan --name nvidia --lang en
GhostTrace.CLI --lang pt-BR

Dalla raccolta alla revisione

GhostTrace investigation workflow

  1. GhostTrace esegue i moduli disponibili per la raccolta selezionata.
  2. Ogni modulo restituisce i propri risultati, errori e metadati.
  3. La CLI visualizza un riepilogo conciso e scrive un registro locale quando richiesto.
  4. Qualsiasi operazione di pulizia selezionata viene scritta in un registro di audit separato.

Cosa raccoglie

GhostTrace module coverage

Moduli di persistenza

Moduli di esecuzione e attività

Sicurezza forense

GhostTrace è un collettore di sola lettura per impostazione predefinita. Il suo flusso di lavoro di pulizia mira ai residui software, non alla bonifica automatica del malware.

  • Non sono richieste chiamate di rete, telemetria, caricamento di prove o account cloud.
  • La pulizia inizia senza elementi preselezionati e richiede selezione esplicita più conferma digitata.
  • Le cache di esecuzione e le cronologie delle attività non sono mai candidate alla pulizia.
  • Una directory è rimovibile solo quando si trova direttamente sotto una radice attendibile, corrisponde esattamente al nome del target e non è un junction o symlink.
  • Le corrispondenze parziali di nome diventano FilesystemTraceHint: segnalabili, mai rimovibili.
  • I report JSON vengono scritti atomicamente, preservando un report esistente fino al completamento della sostituzione.
  • Ctrl+C annulla in modo cooperativo la correlazione delle attività pianificate e la lettura dei file Prefetch.

Un risultato è una prova, non un verdetto. Interpretalo con la cronologia dell'host, il tuo ambiente e il tuo processo di risposta agli incidenti.

Output che si adattano all'indagine

OutputIdeale per
Tabella interattivaRevisione rapida da parte dell'analista
Report TXT

PartialSuccess significa che un modulo ha prodotto risultati ma ha anche incontrato una limitazione. Leggi gli errori di quel modulo prima di considerare un risultato assente come fonte pulita.

Costruito per essere fidato

  • Le pull request ripristinano, compilano e testano su Windows con .NET 10.
  • Il gate di rilascio testa l'intero GhostTrace.sln prima di compilare l'MSI.
  • Sia src/GhostTrace.Tests che tests/GhostTrace.Tests.Unit sono inclusi nella soluzione e nella CI.
  • I rilasci stabili accettano solo tag v<major>.<minor>.<patch>.
  • GhostTrace è rilasciato sotto Licenza MIT.

Cronologia stelle

GitHub Repo stars Star History

Tieni traccia della cronologia pubblica delle stelle del progetto su Star History.

Documentazione

  • Playbook di correlazione attività pianificate
  • Roadmap del prodotto
  • Decisioni UX e architettura
  • Guida al progetto di test
  • README in portoghese (Brasile)

Contributi

I contributi sono benvenuti. Mantieni i collettori in sola lettura, propaga CancellationToken, segnala le lacune di copertura come errori di risultato e includi test con modifiche del comportamento. La roadmap evidenzia le prossime aree ad alto impatto.


GhostTrace supporta le indagini. Convalida ogni artefatto nel contesto dell'host, della sua cronologia e delle tue procedure operative.

Scarica lo strumento
ObiettivoComando
Apri il menu interattivoGhostTrace.CLI
Esegui un triage completoGhostTrace.CLI scan
Caccia a un'applicazione nominataGhostTrace.CLI scan --name <name>
Scrivi un registro di scansione adatto agli scriptGhostTrace.CLI scan --name <name> --quiet --output <directory>
Correla Task Scheduler COM e TaskCacheGhostTrace.CLI scan-tasks-correlate-json --output <report.json>
Ispeziona una directory, chiave del Registro di sistema o registro eventiscan-fs-json, scan-reg-json, scan-evt-json
AreaFonti di prova
PersistenzaRun/RunOnce, Avvio, servizi, Winlogon, IFEO, AppInit, LSA, Active Setup, WMI e attività pianificate
EsecuzionePrefetch, Shimcache, BAM/DAM, UserAssist e MUICache
Attività utenteCronologia PowerShell, cronologia RDP in uscita, RecentDocs, USB e artefatti di rete
Software installato e residuiVoci di disinstallazione, StartupApproved, Program Files, ProgramData e tracce AppData
Correlazione attività pianificateDiscrepanze COM e TaskCache utilizzate per indagare su Ghost Tasks (T1053.005)
ModuloFonte
PersistenceScanModuleCartelle Run/RunOnce e Avvio
ServicesScanModuleValori ImagePath di servizi e driver
AsepScanModuleWinlogon, IFEO, AppInit, LSA e Active Setup
ScheduledTasksScanModuleTask Scheduler COM, incluse le attività nascoste
TaskCacheScanModuleAnomalie TaskCache\Tree
WmiPersistenceScanModule__EventFilter, __EventConsumer e binding
ModuloFonte
PrefetchScanModuleFile .pf di Windows 10/11, inclusa compressione XPRESS-Huffman
ShimcacheScanModuleAppCompatCache
BamScanModuleRecord BAM/DAM per SID
UserAssistScanModuleAvvi GUI e conteggi di utilizzo
MuiCacheScanModuleShell MUICache
PowerShellHistoryScanModuleCronologia PSReadLine e segnali di comandi sospetti
RdpConnectionScanModuleCronologia connessioni RDP in uscita
RecentDocsScanModuleRecentDocs di Esplora risorse
UsbDeviceScanModuleCronologia USBSTOR
NetworkArtifactsScanModuleFile Hosts e profili di rete noti
Registro locale da scan, inclusa automazione --quiet
Report JSONCollettori diretti e correlazione attività pianificate
Log di puliziaAudit delle azioni di pulizia rimosse, saltate e fallite