Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
GhostTrace — ソフトウェアの痕跡を検出する読み取り専用のWindowsフォレンジックスキャナー — 永続化、実行アーティファクト(Prefetch、Shimcache、BAM)、ユーザーアクティビティ、Ghost Tasksの相関関係。MITRE ATT&CKにマッピングされた20以上のモジュールを搭載。 | Kitploit
ツール/GitHubGitHub/devzinh/ghosttrace
メモリフォレンジック永続化メカニズムフォレンジックデジタルフォレンジック脅威インテリジェンスインシデントレスポンス
GitHubdevzinh/ghosttrace

GhostTrace

ソフトウェアの痕跡を検出する読み取り専用のWindowsフォレンジックスキャナー — 永続化、実行アーティファクト(Prefetch、Shimcache、BAM)、ユーザーアクティビティ、Ghost Tasksの相関関係。MITRE ATT&CKにマッピングされた20以上のモジュールを搭載。

リポジトリを見る
41ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
ウェブサイト

GhostTrace

Windows に残されたソフトウェアの痕跡を、それが再び姿を現す前に見つけ出す。

GhostTrace は、インシデントレスポンダー、システム管理者、セキュリティ意識の高いパワーユーザーのためのローカル Windows フォレンジック痕跡ハンターです。永続化、実行、アクティビティ、残存アーティファクトをレビュー可能な記録にマッピングし、明示的に選択した場合にのみ厳密に制限されたクリーンアップを提供します。

CI Release Windows .NET License

ダウンロード | 要件 | クイックスタート | 機能 | 安全性モデル | ロードマップ | ポルトガル語(ブラジル)


GhostTrace の目的

アプリケーションをアンインストールしても、その運用上の痕跡が常に削除されるとは限りません。スタートアップエントリ、スケジュールされたタスク、キャッシュされた実行証跡、レジストリ値、サービス、フォルダは、インストーラが成功を報告した後も長く残り続ける可能性があります。

GhostTrace は、その広範な問題を焦点を絞ったローカル調査に変換します:

  • 1回の焦点を絞ったハントで NN のフォレンジックモジュールを横断。
  • ソース別の証拠。発見事項、エラー、メタデータはモジュールごとに保持。
  • 設計上オフライン。テレメトリ、アップロード、クラウド依存なし。
  • 監査対応の出力。TXT レコード、対象コレクタ用の JSON 出力、クリーンアップログを含む。
  • 人間が制御するクリーンアップ。自動修復は決して行わない。

要件

項目要件
オペレーティングシステムWindows 10 または 11、x64
権限管理者。保護されたアーティファクトを読み取るために必要
ランタイム不要。MSI は自己完結型
ディスク インストール後 ~NN MB、レポート出力用の空き容量に加えて

ダウンロードの検証

GhostTrace は保護された Windows アーティファクトを読み取り、昇格した権限で実行されます。特に調査対象のホストでは、実行前にインストーラを検証してください。

root@kitploit:~
Get-FileHash .\GhostTrace-1.5.0-x64.msi -Algorithm SHA256

結果を各リリースで公開されている SHA256SUMS.txt と比較してください。

インストーラはまだコード署名されていないため、SmartScreen や一部の EDR 製品は初回実行時にフラグを立てます。警告を無視するのではなく、ハッシュを検証してください。

クイックスタート

インストール

Releases から最新の x64 MSI をダウンロードします:

root@kitploit:~
GhostTrace-<version>-x64.msi

パッケージは自己完結型のため、対象マシンに .NET ランタイムを事前インストールする必要はありません。保護された Windows アーティファクトにアクセスするには、GhostTrace を管理者として実行してください。

ソフトウェア名をハントする

root@kitploit:~
GhostTrace.CLI scan --name nvidia

対話型フローは進行状況を表示し、発見事項を手法別にグループ化し、調査の記録をエクスポートできます。安全なクリーンアップ候補が存在する場合、削除が行われる前に候補を選択し、確認フレーズを入力する必要があります。

出力例(簡略版):

root@kitploit:~
$ GhostTrace.CLI scan --name nvidia

  MODULE                        FINDINGS  STATUS
  PersistenceScanModule                2  OK
  ScheduledTasksScanModule             1  OK
  TaskCacheScanModule                  1  PartialSuccess
  PrefetchScanModule                   4  OK

  [Persistence] HKLM\...\Run\NvBackend
      -> C:\Program Files\NVIDIA Corporation\Update Core\NvBackend.exe (missing)

  [Ghost Task] TaskCache\Tree entry with no COM counterpart (T1053.005)
      \NvProfileUpdaterOnLogon_{...}

  TaskCacheScanModule: PartialSuccess. 2 keys unreadable (access denied).

GhostTrace running in the terminal

自動化で実行する

root@kitploit:~
GhostTrace.CLI scan --name nvidia --quiet --output C:\Cases\Host1

--quiet は非対話型の TXT レコードを作成します。レポートの書き込み失敗時は非ゼロの終了コードを返すため、自動化がアーティファクトなしで黙って成功することはありません。

基本コマンド

--lang でインターフェース言語を選択します:

root@kitploit:~
GhostTrace.CLI scan --name nvidia --lang en
GhostTrace.CLI --lang pt-BR

終了コード

コード意味
0スキャンが完了し、要求されたレポートが書き込まれた
1無効な引数またはサポートされていない環境
2レポートの書き込み失敗

収集からレビューまで

GhostTrace investigation workflow

  1. GhostTrace は、選択された収集で利用可能なモジュールを実行します。
  2. 各モジュールは独自の発見事項、エラー、メタデータを返します。
  3. CLI は簡潔なサマリーを表示し、要求された場合にローカルレコードを書き込みます。
  4. 選択されたクリーンアップ操作は、すべて別の監査ログに書き込まれます。

収集内容

領域証拠ソース
永続化Run/RunOnce、スタートアップ、サービス、Winlogon、IFEO、AppInit、LSA、Active Setup、WMI、スケジュールされたタスク

GhostTrace module coverage

モジュールリファレンス(内部コレクタ名)

永続化

フォレンジック安全性

GhostTrace はデフォルトで読み取り専用コレクタです。そのクリーンアップワークフローはソフトウェアの残存物を対象としており、マルウェアの自動修復ではありません。

  • ネットワーク呼び出し、テレメトリ、証拠のアップロード、クラウドアカウントは一切不要です。
  • クリーンアップは事前選択された項目なしで開始され、明示的な選択と入力による確認が必要です。
  • 実行キャッシュとアクティビティ履歴はクリーンアップ候補になりません。
  • ディレクトリが削除可能なのは、信頼されたルート直下にあり、対象名と完全に一致し、ジャンクションやシンボリックリンクではない場合のみです。
  • 部分的な名前一致は FilesystemTraceHint になります。報告は可能ですが、削除はできません。
  • JSON レポートはアトミックに書き込まれ、置き換えが完了するまで既存のレポートが保持されます。
  • Ctrl+C はスケジュールされたタスクの関連付けと Prefetch ファイルの読み取りを協調的にキャンセルします。

発見事項は証拠であり、判定ではありません。ホストのタイムライン、環境、インシデントレスポンスプロセスと照らし合わせて解釈してください。

GhostTrace ではないもの

  • アンチウイルスでもマルウェア修復ツールでもありません。
  • メモリフォレンジックツールではありません。ディスクとレジストリのアーティファクトのみを読み取ります。
  • リモートコレクタではありません。ローカルホストを検査します。
  • 判定エンジンではありません。アナリストが解釈するための証拠を報告します。

調査に適合する出力

出力最適な用途
対話型テーブルアナリストによる迅速なレビュー
TXT レポートscan からのローカルレコード(--quiet 自動化を含む)
JSON レポート

PartialSuccess は、モジュールが発見事項を生成したものの、制限にも遭遇したことを意味します。結果が存在しないことをクリーンなソースと見なす前に、そのモジュールのエラーを読んでください。

信頼性のための設計

  • プルリクエストは Windows 上で .NET 10 を使用して復元、ビルド、テストを実行します。
  • リリースゲートは MSI をビルドする前に完全な GhostTrace.sln をテストします。
  • src/GhostTrace.Tests と tests/GhostTrace.Tests.Unit の両方がソリューションと CI に含まれています。
  • 安定版リリースは v<major>.<minor>.<patch> 形式のタグのみを受け付けます。
  • GhostTrace は MIT License の下でリリースされています。

アンインストール

設定 > アプリ > インストールされているアプリから GhostTrace を削除するか、昇格したプロンプトから実行します:

root@kitploit:~
msiexec /x GhostTrace-1.5.0-x64.msi /qn

出力ディレクトリに書き込まれたレポートとクリーンアップログは、アンインストーラでは削除されません。ケースがクローズしたら手動で削除してください。

ドキュメント

  • Scheduled Tasks Correlation Playbook
  • Product roadmap
  • UX and architecture decisions
  • Test project guide
  • README in Portuguese (Brazil)

コントリビューション

コントリビューションを歓迎します。コレクタは読み取り専用に保ち、CancellationToken を伝播させ、カバレッジのギャップを結果エラーとして表面化し、動作変更にはテストを含めてください。ロードマップ に次の優先度の高い領域が示されています。


GhostTrace は調査をサポートします。すべてのアーティファクトを、ホスト、そのタイムライン、および運用手順のコンテキストで検証してください。

ツールをダウンロード
目的コマンド
対話型メニューを開くGhostTrace.CLI
完全なトリアージを実行GhostTrace.CLI scan
指定したアプリケーションをハントGhostTrace.CLI scan --name <n>
スクリプト向けスキャンレコードを書き出すGhostTrace.CLI scan --name <n> --quiet --output <directory>
タスクスケジューラ COM と TaskCache を関連付けるGhostTrace.CLI scan-tasks-correlate-json --output <report.json>
ディレクトリ、レジストリキー、イベントログを検査scan-fs-json、scan-reg-json、scan-evt-json
3
オペレーターによるキャンセル
実行Prefetch、Shimcache、BAM/DAM、UserAssist、MUICache
ユーザーアクティビティPowerShell 履歴、送信 RDP 履歴、RecentDocs、USB、ネットワークアーティファクト
インストール済みソフトウェアと残存物アンインストールエントリ、StartupApproved、Program Files、ProgramData、AppData の痕跡
スケジュールされたタスクの関連付けGhost Tasks(T1053.005)調査に使用される COM と TaskCache の不一致
モジュールソース
PersistenceScanModuleRun/RunOnce とスタートアップフォルダ
ServicesScanModuleサービスとドライバの ImagePath 値
AsepScanModuleWinlogon、IFEO、AppInit、LSA、Active Setup
ScheduledTasksScanModuleタスクスケジューラ COM(隠しタスクを含む)
TaskCacheScanModuleTaskCache\Tree の異常
WmiPersistenceScanModule__EventFilter、__EventConsumer、バインディング

実行とアクティビティ

モジュールソース
PrefetchScanModuleWindows 10/11 の .pf ファイル(XPRESS-Huffman 圧縮を含む)
ShimcacheScanModuleAppCompatCache
BamScanModuleSID ごとの BAM/DAM レコード
UserAssistScanModuleGUI 起動と使用回数
MuiCacheScanModuleシェル MUICache
PowerShellHistoryScanModulePSReadLine 履歴と不審なコマンドシグナル
RdpConnectionScanModule送信 RDP 接続履歴
RecentDocsScanModuleエクスプローラの RecentDocs
UsbDeviceScanModuleUSBSTOR 履歴
NetworkArtifactsScanModulehosts ファイルと既知のネットワークプロファイル
対象コレクタとスケジュールされたタスクの関連付け
クリーンアップログ削除済み、スキップ済み、失敗したクリーンアップアクションの監査