
Scanner forense Windows in sola lettura per tracce software — persistenza, artefatti di esecuzione (Prefetch, Shimcache, BAM), attività utente e correlazione Ghost Tasks. Oltre 20 moduli mappati su MITRE ATT&CK.
Scopri cosa il software lascia su Windows, prima che ritorni.
GhostTrace è un cacciatore di tracce forensi locali per Windows per responder agli incidenti, amministratori di sistema e utenti avanzati attenti alla sicurezza. Mappa la persistenza, l'esecuzione, l'attività e gli artefatti rimasti in un registro esaminabile, quindi offre una pulizia strettamente limitata solo quando la scegli esplicitamente.
Scarica | Avvio rapido | Capacità | Modello di sicurezza | Roadmap | Portoghese (Brasile)
Disinstallare un'applicazione non sempre rimuove la sua impronta operativa. Voci di avvio, attività pianificate, prove di esecuzione memorizzate nella cache, valori del registro di sistema, servizi e cartelle possono rimanere molto tempo dopo che il programma di installazione segnala il successo.
GhostTrace trasforma questa domanda ampia in un'indagine locale mirata:

Scarica l'ultimo MSI x64 dai Rilasci:
GhostTrace-<version>-x64.msi
Il pacchetto è autonomo, quindi la macchina di destinazione non necessita di un runtime .NET preinstallato. Esegui GhostTrace come Amministratore per accedere agli artefatti Windows protetti.
GhostTrace.CLI scan --name nvidia
Il flusso interattivo mostra i progressi, raggruppa i risultati per tecnica e può esportare un registro dell'indagine. Se esistono candidati sicuri per la pulizia, devi selezionarli e digitare una frase di conferma prima che avvenga qualsiasi rimozione.
GhostTrace.CLI scan --name nvidia --quiet --output C:\Cases\Host1
--quiet crea un registro TXT non interattivo. Un errore di scrittura del report restituisce un codice di uscita diverso da zero, quindi l'automazione non riesce silenziosamente senza un artefatto.
Scegli la lingua dell'interfaccia con --lang:
GhostTrace.CLI scan --name nvidia --lang en
GhostTrace.CLI --lang pt-BR
GhostTrace è un collettore di sola lettura per impostazione predefinita. Il suo flusso di lavoro di pulizia mira ai residui software, non alla bonifica automatica del malware.
FilesystemTraceHint: segnalabili, mai rimovibili.Ctrl+C annulla in modo cooperativo la correlazione delle attività pianificate e la lettura dei file Prefetch.Un risultato è una prova, non un verdetto. Interpretalo con la cronologia dell'host, il tuo ambiente e il tuo processo di risposta agli incidenti.
| Output | Ideale per |
|---|---|
| Tabella interattiva | Revisione rapida da parte dell'analista |
| Report TXT |
PartialSuccess significa che un modulo ha prodotto risultati ma ha anche incontrato una limitazione. Leggi gli errori di quel modulo prima di considerare un risultato assente come fonte pulita.
GhostTrace.sln prima di compilare l'MSI.src/GhostTrace.Tests che tests/GhostTrace.Tests.Unit sono inclusi nella soluzione e nella CI.v<major>.<minor>.<patch>.Tieni traccia della cronologia pubblica delle stelle del progetto su Star History.
I contributi sono benvenuti. Mantieni i collettori in sola lettura, propaga CancellationToken, segnala le lacune di copertura come errori di risultato e includi test con modifiche del comportamento. La roadmap evidenzia le prossime aree ad alto impatto.
GhostTrace supporta le indagini. Convalida ogni artefatto nel contesto dell'host, della sua cronologia e delle tue procedure operative.
| Obiettivo | Comando |
|---|
| Apri il menu interattivo | GhostTrace.CLI |
| Esegui un triage completo | GhostTrace.CLI scan |
| Caccia a un'applicazione nominata | GhostTrace.CLI scan --name <name> |
| Scrivi un registro di scansione adatto agli script | GhostTrace.CLI scan --name <name> --quiet --output <directory> |
| Correla Task Scheduler COM e TaskCache | GhostTrace.CLI scan-tasks-correlate-json --output <report.json> |
| Ispeziona una directory, chiave del Registro di sistema o registro eventi | scan-fs-json, scan-reg-json, scan-evt-json |
| Area | Fonti di prova |
|---|
| Persistenza | Run/RunOnce, Avvio, servizi, Winlogon, IFEO, AppInit, LSA, Active Setup, WMI e attività pianificate |
| Esecuzione | Prefetch, Shimcache, BAM/DAM, UserAssist e MUICache |
| Attività utente | Cronologia PowerShell, cronologia RDP in uscita, RecentDocs, USB e artefatti di rete |
| Software installato e residui | Voci di disinstallazione, StartupApproved, Program Files, ProgramData e tracce AppData |
| Correlazione attività pianificate | Discrepanze COM e TaskCache utilizzate per indagare su Ghost Tasks (T1053.005) |
| Modulo | Fonte |
|---|
PersistenceScanModule | Cartelle Run/RunOnce e Avvio |
ServicesScanModule | Valori ImagePath di servizi e driver |
AsepScanModule | Winlogon, IFEO, AppInit, LSA e Active Setup |
ScheduledTasksScanModule | Task Scheduler COM, incluse le attività nascoste |
TaskCacheScanModule | Anomalie TaskCache\Tree |
WmiPersistenceScanModule | __EventFilter, __EventConsumer e binding |
| Modulo | Fonte |
|---|
PrefetchScanModule | File .pf di Windows 10/11, inclusa compressione XPRESS-Huffman |
ShimcacheScanModule | AppCompatCache |
BamScanModule | Record BAM/DAM per SID |
UserAssistScanModule | Avvi GUI e conteggi di utilizzo |
MuiCacheScanModule | Shell MUICache |
PowerShellHistoryScanModule | Cronologia PSReadLine e segnali di comandi sospetti |
RdpConnectionScanModule | Cronologia connessioni RDP in uscita |
RecentDocsScanModule | RecentDocs di Esplora risorse |
UsbDeviceScanModule | Cronologia USBSTOR |
NetworkArtifactsScanModule | File Hosts e profili di rete noti |
Registro locale da scan, inclusa automazione --quiet |
| Report JSON | Collettori diretti e correlazione attività pianificate |
| Log di pulizia | Audit delle azioni di pulizia rimosse, saltate e fallite |