
ソフトウェアの痕跡を検出する読み取り専用のWindowsフォレンジックスキャナー — 永続化、実行アーティファクト(Prefetch、Shimcache、BAM)、ユーザーアクティビティ、Ghost Tasksの相関関係。MITRE ATT&CKにマッピングされた20以上のモジュールを搭載。
Windows に残されたソフトウェアの痕跡を、それが再び姿を現す前に見つけ出す。
GhostTrace は、インシデントレスポンダー、システム管理者、セキュリティ意識の高いパワーユーザーのためのローカル Windows フォレンジック痕跡ハンターです。永続化、実行、アクティビティ、残存アーティファクトをレビュー可能な記録にマッピングし、明示的に選択した場合にのみ厳密に制限されたクリーンアップを提供します。
ダウンロード | 要件 | クイックスタート | 機能 | 安全性モデル | ロードマップ | ポルトガル語(ブラジル)
アプリケーションをアンインストールしても、その運用上の痕跡が常に削除されるとは限りません。スタートアップエントリ、スケジュールされたタスク、キャッシュされた実行証跡、レジストリ値、サービス、フォルダは、インストーラが成功を報告した後も長く残り続ける可能性があります。
GhostTrace は、その広範な問題を焦点を絞ったローカル調査に変換します:
| 項目 | 要件 |
|---|---|
| オペレーティングシステム | Windows 10 または 11、x64 |
| 権限 | 管理者。保護されたアーティファクトを読み取るために必要 |
| ランタイム | 不要。MSI は自己完結型 |
| ディスク | インストール後 ~NN MB、レポート出力用の空き容量に加えて |
GhostTrace は保護された Windows アーティファクトを読み取り、昇格した権限で実行されます。特に調査対象のホストでは、実行前にインストーラを検証してください。
Get-FileHash .\GhostTrace-1.5.0-x64.msi -Algorithm SHA256
結果を各リリースで公開されている SHA256SUMS.txt と比較してください。
インストーラはまだコード署名されていないため、SmartScreen や一部の EDR 製品は初回実行時にフラグを立てます。警告を無視するのではなく、ハッシュを検証してください。
Releases から最新の x64 MSI をダウンロードします:
GhostTrace-<version>-x64.msi
パッケージは自己完結型のため、対象マシンに .NET ランタイムを事前インストールする必要はありません。保護された Windows アーティファクトにアクセスするには、GhostTrace を管理者として実行してください。
GhostTrace.CLI scan --name nvidia
対話型フローは進行状況を表示し、発見事項を手法別にグループ化し、調査の記録をエクスポートできます。安全なクリーンアップ候補が存在する場合、削除が行われる前に候補を選択し、確認フレーズを入力する必要があります。
出力例(簡略版):
$ GhostTrace.CLI scan --name nvidia
MODULE FINDINGS STATUS
PersistenceScanModule 2 OK
ScheduledTasksScanModule 1 OK
TaskCacheScanModule 1 PartialSuccess
PrefetchScanModule 4 OK
[Persistence] HKLM\...\Run\NvBackend
-> C:\Program Files\NVIDIA Corporation\Update Core\NvBackend.exe (missing)
[Ghost Task] TaskCache\Tree entry with no COM counterpart (T1053.005)
\NvProfileUpdaterOnLogon_{...}
TaskCacheScanModule: PartialSuccess. 2 keys unreadable (access denied).

GhostTrace.CLI scan --name nvidia --quiet --output C:\Cases\Host1
--quiet は非対話型の TXT レコードを作成します。レポートの書き込み失敗時は非ゼロの終了コードを返すため、自動化がアーティファクトなしで黙って成功することはありません。
--lang でインターフェース言語を選択します:
GhostTrace.CLI scan --name nvidia --lang en
GhostTrace.CLI --lang pt-BR
| コード | 意味 |
|---|---|
0 | スキャンが完了し、要求されたレポートが書き込まれた |
1 | 無効な引数またはサポートされていない環境 |
2 | レポートの書き込み失敗 |
| 領域 | 証拠ソース |
|---|---|
| 永続化 | Run/RunOnce、スタートアップ、サービス、Winlogon、IFEO、AppInit、LSA、Active Setup、WMI、スケジュールされたタスク |
永続化
GhostTrace はデフォルトで読み取り専用コレクタです。そのクリーンアップワークフローはソフトウェアの残存物を対象としており、マルウェアの自動修復ではありません。
FilesystemTraceHint になります。報告は可能ですが、削除はできません。Ctrl+C はスケジュールされたタスクの関連付けと Prefetch ファイルの読み取りを協調的にキャンセルします。発見事項は証拠であり、判定ではありません。ホストのタイムライン、環境、インシデントレスポンスプロセスと照らし合わせて解釈してください。
| 出力 | 最適な用途 |
|---|---|
| 対話型テーブル | アナリストによる迅速なレビュー |
| TXT レポート | scan からのローカルレコード(--quiet 自動化を含む) |
| JSON レポート |
PartialSuccess は、モジュールが発見事項を生成したものの、制限にも遭遇したことを意味します。結果が存在しないことをクリーンなソースと見なす前に、そのモジュールのエラーを読んでください。
GhostTrace.sln をテストします。src/GhostTrace.Tests と tests/GhostTrace.Tests.Unit の両方がソリューションと CI に含まれています。v<major>.<minor>.<patch> 形式のタグのみを受け付けます。設定 > アプリ > インストールされているアプリから GhostTrace を削除するか、昇格したプロンプトから実行します:
msiexec /x GhostTrace-1.5.0-x64.msi /qn
出力ディレクトリに書き込まれたレポートとクリーンアップログは、アンインストーラでは削除されません。ケースがクローズしたら手動で削除してください。
コントリビューションを歓迎します。コレクタは読み取り専用に保ち、CancellationToken を伝播させ、カバレッジのギャップを結果エラーとして表面化し、動作変更にはテストを含めてください。ロードマップ に次の優先度の高い領域が示されています。
GhostTrace は調査をサポートします。すべてのアーティファクトを、ホスト、そのタイムライン、および運用手順のコンテキストで検証してください。
| 目的 | コマンド |
|---|
| 対話型メニューを開く | GhostTrace.CLI |
| 完全なトリアージを実行 | GhostTrace.CLI scan |
| 指定したアプリケーションをハント | GhostTrace.CLI scan --name <n> |
| スクリプト向けスキャンレコードを書き出す | GhostTrace.CLI scan --name <n> --quiet --output <directory> |
| タスクスケジューラ COM と TaskCache を関連付ける | GhostTrace.CLI scan-tasks-correlate-json --output <report.json> |
| ディレクトリ、レジストリキー、イベントログを検査 | scan-fs-json、scan-reg-json、scan-evt-json |
3| オペレーターによるキャンセル |
| 実行 | Prefetch、Shimcache、BAM/DAM、UserAssist、MUICache |
| ユーザーアクティビティ | PowerShell 履歴、送信 RDP 履歴、RecentDocs、USB、ネットワークアーティファクト |
| インストール済みソフトウェアと残存物 | アンインストールエントリ、StartupApproved、Program Files、ProgramData、AppData の痕跡 |
| スケジュールされたタスクの関連付け | Ghost Tasks(T1053.005)調査に使用される COM と TaskCache の不一致 |
| モジュール | ソース |
|---|
PersistenceScanModule | Run/RunOnce とスタートアップフォルダ |
ServicesScanModule | サービスとドライバの ImagePath 値 |
AsepScanModule | Winlogon、IFEO、AppInit、LSA、Active Setup |
ScheduledTasksScanModule | タスクスケジューラ COM(隠しタスクを含む) |
TaskCacheScanModule | TaskCache\Tree の異常 |
WmiPersistenceScanModule | __EventFilter、__EventConsumer、バインディング |
実行とアクティビティ
| モジュール | ソース |
|---|---|
PrefetchScanModule | Windows 10/11 の .pf ファイル(XPRESS-Huffman 圧縮を含む) |
ShimcacheScanModule | AppCompatCache |
BamScanModule | SID ごとの BAM/DAM レコード |
UserAssistScanModule | GUI 起動と使用回数 |
MuiCacheScanModule | シェル MUICache |
PowerShellHistoryScanModule | PSReadLine 履歴と不審なコマンドシグナル |
RdpConnectionScanModule | 送信 RDP 接続履歴 |
RecentDocsScanModule | エクスプローラの RecentDocs |
UsbDeviceScanModule | USBSTOR 履歴 |
NetworkArtifactsScanModule | hosts ファイルと既知のネットワークプロファイル |
| 対象コレクタとスケジュールされたタスクの関連付け |
| クリーンアップログ | 削除済み、スキップ済み、失敗したクリーンアップアクションの監査 |