Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
GhostTrace — 소프트웨어 추적을 위한 읽기 전용 Windows 포렌식 스캐너 — 지속성, 실행 아티팩트 (Prefetch, Shimcache, BAM), 사용자 활동 및 Ghost Tasks 상관 관계. 20개 이상의 모듈이 MITRE ATT&CK에 매핑됨. | Kitploit
도구/GitHubGitHub/devzinh/ghosttrace
Memory ForensicsPersistence MechanismsForensicsDigital ForensicsThreat IntelligenceIncident Response
GitHubdevzinh/ghosttrace

GhostTrace

소프트웨어 추적을 위한 읽기 전용 Windows 포렌식 스캐너 — 지속성, 실행 아티팩트 (Prefetch, Shimcache, BAM), 사용자 활동 및 Ghost Tasks 상관 관계. 20개 이상의 모듈이 MITRE ATT&CK에 매핑됨.

저장소 보기
41개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
웹사이트

GhostTrace

Windows에 남겨진 소프트웨어의 흔적을 찾아내세요. 그 흔적이 다시 돌아오기 전에.

GhostTrace는 침해 대응 담당자, 시스템 관리자, 보안에 관심 있는 고급 사용자를 위한 로컬 Windows 포렌식 추적 헌터입니다. 지속성(Persistence), 실행(Execution), 활동(Activity), 잔여 아티팩트(Leftover Artifacts)를 검토 가능한 기록으로 매핑하고, 사용자가 명시적으로 선택할 때만 엄격하게 제한된 정리(Cleanup)를 수행합니다.

CI Release Windows .NET License

다운로드 | 요구 사항 | 빠른 시작 | 수집 항목 | 안전 모델 | 로드맵 | 포르투갈어(브라질)


GhostTrace를 사용하는 이유

애플리케이션을 제거해도 운영상의 흔적(footprint)이 항상 사라지는 것은 아닙니다. 시작 항목, 예약된 작업, 캐시된 실행 증거, 레지스트리 값, 서비스, 폴더는 설치 프로그램이 성공을 보고한 후에도 오랫동안 남아 있을 수 있습니다.

GhostTrace는 이러한 광범위한 질문을 집중된 로컬 조사로 전환합니다:

  • 하나의 집중된 탐색으로 NN개의 포렌식 모듈을 검사합니다.
  • 출처별 증거를 제공하며, 각 모듈별로 발견 사항, 오류, 메타데이터를 유지합니다.
  • 기본적으로 오프라인으로 동작하며, 원격 측정(telemetry), 업로드, 클라우드 의존성이 없습니다.
  • 감사 준비된 출력을 제공합니다. TXT 기록, 특정 수집기를 위한 JSON 출력, 정리 로그를 포함합니다.
  • 사람이 통제하는 정리만 수행하며, 자동 복구는 절대 수행하지 않습니다.

요구 사항

항목요구 사항
운영 체제Windows 10 또는 11, x64
권한관리자 권한, 보호된 아티팩트를 읽는 데 필요
런타임없음. MSI는 자체 포함(self-contained)입니다.
디스크 설치 시 ~NN MB, 보고서 출력 공간 별도

다운로드 파일 검증

GhostTrace는 보호된 Windows 아티팩트를 읽고 상승된 권한으로 실행됩니다. 특히 조사 중인 호스트에서는 설치 프로그램을 실행하기 전에 반드시 검증하세요.

root@kitploit:~
Get-FileHash .\GhostTrace-1.5.0-x64.msi -Algorithm SHA256

결과를 각 릴리스와 함께 게시되는 SHA256SUMS.txt와 비교하세요.

설치 프로그램은 아직 코드 서명되지 않았으므로 SmartScreen 및 일부 EDR 제품이 첫 실행 시 경고를 표시할 수 있습니다. 경고를 무시하지 말고 해시를 검증하세요.

빠른 시작

설치

Releases에서 최신 x64 MSI를 다운로드하세요:

root@kitploit:~
GhostTrace-<version>-x64.msi

패키지는 자체 포함되어 있으므로 대상 머신에 .NET 런타임이 사전 설치되어 있을 필요가 없습니다. 보호된 Windows 아티팩트에 접근하려면 관리자 권한으로 GhostTrace를 실행하세요.

소프트웨어 이름으로 탐색

root@kitploit:~
GhostTrace.CLI scan --name nvidia

대화형 흐름은 진행 상황을 표시하고, 발견 사항을 기법별로 그룹화하며, 조사 기록을 내보낼 수 있습니다. 안전한 정리 후보가 존재하는 경우, 제거가 발생하기 전에 반드시 해당 항목을 선택하고 확인 문구를 입력해야 합니다.

실행 결과의 축약된 예시:

root@kitploit:~
$ GhostTrace.CLI scan --name nvidia

  MODULE                        FINDINGS  STATUS
  PersistenceScanModule                2  OK
  ScheduledTasksScanModule             1  OK
  TaskCacheScanModule                  1  PartialSuccess
  PrefetchScanModule                   4  OK

  [Persistence] HKLM\...\Run\NvBackend
      -> C:\Program Files\NVIDIA Corporation\Update Core\NvBackend.exe (missing)

  [Ghost Task] TaskCache\Tree entry with no COM counterpart (T1053.005)
      \NvProfileUpdaterOnLogon_{...}

  TaskCacheScanModule: PartialSuccess. 2 keys unreadable (access denied).

터미널에서 실행 중인 GhostTrace

자동화 환경에서 실행

root@kitploit:~
GhostTrace.CLI scan --name nvidia --quiet --output C:\Cases\Host1

--quiet는 비대화형 TXT 기록을 생성합니다. 보고서 쓰기 실패 시 0이 아닌 종료 코드를 반환하므로, 자동화가 아티팩트 없이 조용히 성공하는 일이 없습니다.

필수 명령어

--lang으로 인터페이스 언어를 선택하세요:

root@kitploit:~
GhostTrace.CLI scan --name nvidia --lang en
GhostTrace.CLI --lang pt-BR

종료 코드

코드의미
0스캔 완료 및 요청된 보고서가 작성됨
1잘못된 인수 또는 지원되지 않는 환경
2보고서 쓰기 실패
3

수집부터 검토까지

GhostTrace 조사 워크플로우

  1. GhostTrace는 선택된 수집에 사용 가능한 모듈을 실행합니다.
  2. 각 모듈은 자체 발견 사항, 오류, 메타데이터를 반환합니다.
  3. CLI는 간결한 요약을 렌더링하고 요청 시 로컬 기록을 작성합니다.
  4. 선택된 정리 작업은 별도의 감사 로그에 기록됩니다.

수집 항목

영역증거 소스
지속성(Persistence)

GhostTrace 모듈 범위

모듈 참조(내부 수집기 이름)

지속성(Persistence)

포렌식 안전

GhostTrace는 기본적으로 읽기 전용 수집기입니다. 정리 워크플로우는 소프트웨어 잔여물을 대상으로 하며, 자동 악성코드 치료가 아닙니다.

  • 네트워크 호출, 원격 측정, 증거 업로드, 클라우드 계정이 필요하지 않습니다.
  • 정리는 사전 선택된 항목 없이 시작되며, 명시적 선택과 입력된 확인 문구가 필요합니다.
  • 실행 캐시와 활동 기록은 절대 정리 대상이 아닙니다.
  • 디렉터리는 신뢰할 수 있는 루트 바로 아래에 있고, 대상 이름과 정확히 일치하며, 정션(junction) 또는 심볼릭 링크가 아닌 경우에만 제거할 수 있습니다.
  • 부분 이름 일치는 FilesystemTraceHint가 됩니다: 보고는 가능하지만 제거는 절대 불가능합니다.
  • JSON 보고서는 원자적으로 작성되며, 교체가 완료될 때까지 기존 보고서를 보존합니다.
  • Ctrl+C는 예약된 작업 상관 분석 및 Prefetch 파일 읽기를 협조적으로 취소합니다.

발견 사항은 증거이지 판결이 아닙니다. 호스트 타임라인, 사용자 환경, 침해 대응 프로세스와 함께 해석하세요.

GhostTrace가 아닌 것

  • 바이러스 백신도, 악성코드 치료 도구도 아닙니다.
  • 메모리 포렌식 도구가 아닙니다. 디스크와 레지스트리 아티팩트만 읽습니다.
  • 원격 수집기가 아닙니다. 로컬 호스트만 검사합니다.
  • 판결 엔진이 아닙니다. 분석가가 해석할 증거를 보고합니다.

조사에 적합한 출력

출력가장 적합한 용도
대화형 테이블빠른 분석가 검토
TXT 보고서scan의 로컬 기록(--quiet 자동화 포함)
JSON 보고서지정된 수집기 및 예약된 작업 상관 분석

PartialSuccess는 모듈이 발견 사항을 생성했지만 제한 사항도 발생했음을 의미합니다. 결과가 없음을 깨끗한 소스로 간주하기 전에 해당 모듈의 오류를 읽으세요.

신뢰를 위해 설계됨

  • 풀 리퀘스트는 Windows에서 .NET 10으로 복원, 빌드, 테스트합니다.
  • 릴리스 게이트는 MSI 빌드 전에 전체 GhostTrace.sln을 테스트합니다.
  • src/GhostTrace.Tests와 tests/GhostTrace.Tests.Unit 모두 솔루션 및 CI에 포함됩니다.
  • 안정적인 릴리스는 v<major>.<minor>.<patch> 태그만 허용합니다.
  • GhostTrace는 MIT 라이선스로 배포됩니다.

제거

설정 > 앱 > 설치된 앱에서 GhostTrace를 제거하거나, 상승된 프롬프트에서 다음을 실행하세요:

root@kitploit:~
msiexec /x GhostTrace-1.5.0-x64.msi /qn

출력 디렉터리에 작성된 보고서와 정리 로그는 제거 프로그램이 삭제하지 않습니다. 사건이 종결되면 수동으로 삭제하세요.

문서

  • 예약된 작업 상관 분석 플레이북
  • 제품 로드맵
  • UX 및 아키텍처 결정 사항
  • 테스트 프로젝트 가이드
  • 포르투갈어(브라질) README

기여

기여를 환영합니다. 수집기는 읽기 전용으로 유지하고, CancellationToken을 전파하며, 적용 범위의 공백을 결과 오류로 표시하고, 동작 변경 시 테스트를 포함하세요. 로드맵은 다음 우선순위가 높은 영역을 강조합니다.


GhostTrace는 조사를 지원합니다. 모든 아티팩트를 호스트, 타임라인, 운영 절차의 맥락에서 검증하세요.

도구 다운로드
목적명령어
대화형 메뉴 열기GhostTrace.CLI
전체 트리아지 실행GhostTrace.CLI scan
지정된 애플리케이션 탐색GhostTrace.CLI scan --name <n>
스크립트 친화적 스캔 기록 작성GhostTrace.CLI scan --name <n> --quiet --output <directory>
작업 스케줄러 COM과 TaskCache 상관 분석GhostTrace.CLI scan-tasks-correlate-json --output <report.json>
디렉터리, 레지스트리 키 또는 이벤트 로그 검사scan-fs-json, scan-reg-json, scan-evt-json
운영자가 취소함
Run/RunOnce, 시작(Startup), 서비스, Winlogon, IFEO, AppInit, LSA, Active Setup, WMI, 예약된 작업
실행(Execution)Prefetch, Shimcache, BAM/DAM, UserAssist, MUICache
사용자 활동PowerShell 기록, 아웃바운드 RDP 기록, RecentDocs, USB, 네트워크 아티팩트
설치된 소프트웨어 및 잔여물제거(Uninstall) 항목, StartupApproved, Program Files, ProgramData, AppData 흔적
예약된 작업 상관 분석Ghost Tasks(T1053.005) 조사를 위한 COM 및 TaskCache 불일치
모듈소스
PersistenceScanModuleRun/RunOnce 및 시작 폴더
ServicesScanModule서비스 및 드라이버 ImagePath 값
AsepScanModuleWinlogon, IFEO, AppInit, LSA, Active Setup
ScheduledTasksScanModule작업 스케줄러 COM(숨겨진 작업 포함)
TaskCacheScanModuleTaskCache\Tree 이상 징후
WmiPersistenceScanModule__EventFilter, __EventConsumer, 바인딩

실행 및 활동

모듈소스
PrefetchScanModuleWindows 10/11 .pf 파일(XPRESS-Huffman 압축 포함)
ShimcacheScanModuleAppCompatCache
BamScanModuleSID별 BAM/DAM 기록
UserAssistScanModuleGUI 실행 및 사용 횟수
MuiCacheScanModule셸 MUICache
PowerShellHistoryScanModulePSReadLine 기록 및 의심스러운 명령 신호
RdpConnectionScanModule아웃바운드 RDP 연결 기록
RecentDocsScanModule탐색기 RecentDocs
UsbDeviceScanModuleUSBSTOR 기록
NetworkArtifactsScanModuleHosts 파일 및 알려진 네트워크 프로필
정리 로그제거됨, 건너뜀, 실패한 정리 작업 감사