
소프트웨어 추적을 위한 읽기 전용 Windows 포렌식 스캐너 — 지속성, 실행 아티팩트 (Prefetch, Shimcache, BAM), 사용자 활동 및 Ghost Tasks 상관 관계. 20개 이상의 모듈이 MITRE ATT&CK에 매핑됨.
Windows에 남겨진 소프트웨어의 흔적을 찾아내세요. 그 흔적이 다시 돌아오기 전에.
GhostTrace는 침해 대응 담당자, 시스템 관리자, 보안에 관심 있는 고급 사용자를 위한 로컬 Windows 포렌식 추적 헌터입니다. 지속성(Persistence), 실행(Execution), 활동(Activity), 잔여 아티팩트(Leftover Artifacts)를 검토 가능한 기록으로 매핑하고, 사용자가 명시적으로 선택할 때만 엄격하게 제한된 정리(Cleanup)를 수행합니다.
다운로드 | 요구 사항 | 빠른 시작 | 수집 항목 | 안전 모델 | 로드맵 | 포르투갈어(브라질)
애플리케이션을 제거해도 운영상의 흔적(footprint)이 항상 사라지는 것은 아닙니다. 시작 항목, 예약된 작업, 캐시된 실행 증거, 레지스트리 값, 서비스, 폴더는 설치 프로그램이 성공을 보고한 후에도 오랫동안 남아 있을 수 있습니다.
GhostTrace는 이러한 광범위한 질문을 집중된 로컬 조사로 전환합니다:
| 항목 | 요구 사항 |
|---|---|
| 운영 체제 | Windows 10 또는 11, x64 |
| 권한 | 관리자 권한, 보호된 아티팩트를 읽는 데 필요 |
| 런타임 | 없음. MSI는 자체 포함(self-contained)입니다. |
| 디스크 | 설치 시 ~NN MB, 보고서 출력 공간 별도 |
GhostTrace는 보호된 Windows 아티팩트를 읽고 상승된 권한으로 실행됩니다. 특히 조사 중인 호스트에서는 설치 프로그램을 실행하기 전에 반드시 검증하세요.
Get-FileHash .\GhostTrace-1.5.0-x64.msi -Algorithm SHA256
결과를 각 릴리스와 함께 게시되는 SHA256SUMS.txt와 비교하세요.
설치 프로그램은 아직 코드 서명되지 않았으므로 SmartScreen 및 일부 EDR 제품이 첫 실행 시 경고를 표시할 수 있습니다. 경고를 무시하지 말고 해시를 검증하세요.
Releases에서 최신 x64 MSI를 다운로드하세요:
GhostTrace-<version>-x64.msi
패키지는 자체 포함되어 있으므로 대상 머신에 .NET 런타임이 사전 설치되어 있을 필요가 없습니다. 보호된 Windows 아티팩트에 접근하려면 관리자 권한으로 GhostTrace를 실행하세요.
GhostTrace.CLI scan --name nvidia
대화형 흐름은 진행 상황을 표시하고, 발견 사항을 기법별로 그룹화하며, 조사 기록을 내보낼 수 있습니다. 안전한 정리 후보가 존재하는 경우, 제거가 발생하기 전에 반드시 해당 항목을 선택하고 확인 문구를 입력해야 합니다.
실행 결과의 축약된 예시:
$ GhostTrace.CLI scan --name nvidia
MODULE FINDINGS STATUS
PersistenceScanModule 2 OK
ScheduledTasksScanModule 1 OK
TaskCacheScanModule 1 PartialSuccess
PrefetchScanModule 4 OK
[Persistence] HKLM\...\Run\NvBackend
-> C:\Program Files\NVIDIA Corporation\Update Core\NvBackend.exe (missing)
[Ghost Task] TaskCache\Tree entry with no COM counterpart (T1053.005)
\NvProfileUpdaterOnLogon_{...}
TaskCacheScanModule: PartialSuccess. 2 keys unreadable (access denied).

GhostTrace.CLI scan --name nvidia --quiet --output C:\Cases\Host1
--quiet는 비대화형 TXT 기록을 생성합니다. 보고서 쓰기 실패 시 0이 아닌 종료 코드를 반환하므로, 자동화가 아티팩트 없이 조용히 성공하는 일이 없습니다.
--lang으로 인터페이스 언어를 선택하세요:
GhostTrace.CLI scan --name nvidia --lang en
GhostTrace.CLI --lang pt-BR
| 코드 | 의미 |
|---|---|
0 | 스캔 완료 및 요청된 보고서가 작성됨 |
1 | 잘못된 인수 또는 지원되지 않는 환경 |
2 | 보고서 쓰기 실패 |
3 |
| 영역 | 증거 소스 |
|---|---|
| 지속성(Persistence) |
지속성(Persistence)
GhostTrace는 기본적으로 읽기 전용 수집기입니다. 정리 워크플로우는 소프트웨어 잔여물을 대상으로 하며, 자동 악성코드 치료가 아닙니다.
FilesystemTraceHint가 됩니다: 보고는 가능하지만 제거는 절대 불가능합니다.Ctrl+C는 예약된 작업 상관 분석 및 Prefetch 파일 읽기를 협조적으로 취소합니다.발견 사항은 증거이지 판결이 아닙니다. 호스트 타임라인, 사용자 환경, 침해 대응 프로세스와 함께 해석하세요.
| 출력 | 가장 적합한 용도 |
|---|---|
| 대화형 테이블 | 빠른 분석가 검토 |
| TXT 보고서 | scan의 로컬 기록(--quiet 자동화 포함) |
| JSON 보고서 | 지정된 수집기 및 예약된 작업 상관 분석 |
PartialSuccess는 모듈이 발견 사항을 생성했지만 제한 사항도 발생했음을 의미합니다. 결과가 없음을 깨끗한 소스로 간주하기 전에 해당 모듈의 오류를 읽으세요.
GhostTrace.sln을 테스트합니다.src/GhostTrace.Tests와 tests/GhostTrace.Tests.Unit 모두 솔루션 및 CI에 포함됩니다.v<major>.<minor>.<patch> 태그만 허용합니다.설정 > 앱 > 설치된 앱에서 GhostTrace를 제거하거나, 상승된 프롬프트에서 다음을 실행하세요:
msiexec /x GhostTrace-1.5.0-x64.msi /qn
출력 디렉터리에 작성된 보고서와 정리 로그는 제거 프로그램이 삭제하지 않습니다. 사건이 종결되면 수동으로 삭제하세요.
기여를 환영합니다. 수집기는 읽기 전용으로 유지하고, CancellationToken을 전파하며, 적용 범위의 공백을 결과 오류로 표시하고, 동작 변경 시 테스트를 포함하세요. 로드맵은 다음 우선순위가 높은 영역을 강조합니다.
GhostTrace는 조사를 지원합니다. 모든 아티팩트를 호스트, 타임라인, 운영 절차의 맥락에서 검증하세요.
| 목적 | 명령어 |
|---|
| 대화형 메뉴 열기 | GhostTrace.CLI |
| 전체 트리아지 실행 | GhostTrace.CLI scan |
| 지정된 애플리케이션 탐색 | GhostTrace.CLI scan --name <n> |
| 스크립트 친화적 스캔 기록 작성 | GhostTrace.CLI scan --name <n> --quiet --output <directory> |
| 작업 스케줄러 COM과 TaskCache 상관 분석 | GhostTrace.CLI scan-tasks-correlate-json --output <report.json> |
| 디렉터리, 레지스트리 키 또는 이벤트 로그 검사 | scan-fs-json, scan-reg-json, scan-evt-json |
| 운영자가 취소함 |
| Run/RunOnce, 시작(Startup), 서비스, Winlogon, IFEO, AppInit, LSA, Active Setup, WMI, 예약된 작업 |
| 실행(Execution) | Prefetch, Shimcache, BAM/DAM, UserAssist, MUICache |
| 사용자 활동 | PowerShell 기록, 아웃바운드 RDP 기록, RecentDocs, USB, 네트워크 아티팩트 |
| 설치된 소프트웨어 및 잔여물 | 제거(Uninstall) 항목, StartupApproved, Program Files, ProgramData, AppData 흔적 |
| 예약된 작업 상관 분석 | Ghost Tasks(T1053.005) 조사를 위한 COM 및 TaskCache 불일치 |
| 모듈 | 소스 |
|---|
PersistenceScanModule | Run/RunOnce 및 시작 폴더 |
ServicesScanModule | 서비스 및 드라이버 ImagePath 값 |
AsepScanModule | Winlogon, IFEO, AppInit, LSA, Active Setup |
ScheduledTasksScanModule | 작업 스케줄러 COM(숨겨진 작업 포함) |
TaskCacheScanModule | TaskCache\Tree 이상 징후 |
WmiPersistenceScanModule | __EventFilter, __EventConsumer, 바인딩 |
실행 및 활동
| 모듈 | 소스 |
|---|---|
PrefetchScanModule | Windows 10/11 .pf 파일(XPRESS-Huffman 압축 포함) |
ShimcacheScanModule | AppCompatCache |
BamScanModule | SID별 BAM/DAM 기록 |
UserAssistScanModule | GUI 실행 및 사용 횟수 |
MuiCacheScanModule | 셸 MUICache |
PowerShellHistoryScanModule | PSReadLine 기록 및 의심스러운 명령 신호 |
RdpConnectionScanModule | 아웃바운드 RDP 연결 기록 |
RecentDocsScanModule | 탐색기 RecentDocs |
UsbDeviceScanModule | USBSTOR 기록 |
NetworkArtifactsScanModule | Hosts 파일 및 알려진 네트워크 프로필 |
| 정리 로그 | 제거됨, 건너뜀, 실패한 정리 작업 감사 |