Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/devzinh/ghosttrace
Forensia de MemóriaMecanismos de PersistênciaAnálise ForenseForensia DigitalInteligência de AmeaçasResposta a Incidentes
GitHubdevzinh/ghosttrace

GhostTrace

Scanner forense Windows somente leitura para rastros de software — persistência, artefatos de execução (Prefetch, Shimcache, BAM), atividade do usuário e correlação de Ghost Tasks. Mais de 20 módulos mapeados para MITRE ATT&CK.

Ver Repositório
há 27 diasAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Site

GhostTrace

GhostTrace

Encontre os rastros que um software deixou no Windows, antes que eles voltem a incomodar.

GhostTrace e um caçador local de rastros forenses para Windows, feito para analistas, administradores de sistemas e pessoas que levam a seguranca do proprio ambiente a serio. Ele mapeia persistencia, execucao, atividade e residuos de software em um registro revisavel, oferecendo limpeza estritamente controlada apenas quando voce escolhe faze-la.

CI Release Windows .NET Licenca

Download | Inicio rapido | Capacidades | Seguranca | Roadmap | English


GhostTrace responde uma pergunta simples: o que ainda ficou no sistema depois que um software foi removido?

Em uma unica execucao, a ferramenta coleta evidencia de persistencia, execucao, atividade de usuario e artefatos do sistema. Os achados ficam separados por modulo, podem ser exportados como registros locais e so viram candidatos a limpeza quando passam por regras de confianca restritas.

GhostTrace nao trata um achado como prova conclusiva de comprometimento. Ele preserva e organiza evidencia para a sua analise.

GhostTrace em execucao

Inicio rapido

Instale

Baixe o MSI x64 mais recente em Releases:

root@kitploit:~
GhostTrace-<version>-x64.msi

O pacote e self-contained, portanto a maquina alvo nao precisa ter o runtime .NET instalado. Execute o GhostTrace como Administrador para acessar artefatos protegidos do Windows.

Investigue um nome

root@kitploit:~
GhostTrace.CLI scan --name nvidia

O modo interativo mostra o progresso, consolida achados e permite exportar o registro da investigacao. Caso existam residuos elegiveis, a limpeza continua opcional: voce escolhe os itens e digita uma frase de confirmacao antes de qualquer remocao.

Automatize uma coleta

root@kitploit:~
GhostTrace.CLI scan --name nvidia --quiet --output C:\Cases\Host1

--quiet nao abre prompts e grava um relatorio TXT. Se o relatorio nao puder ser persistido, o comando retorna um codigo de erro em vez de sinalizar sucesso silenciosamente.

Comandos essenciais

Escolha o idioma da interface com --lang:

root@kitploit:~
GhostTrace.CLI scan --name nvidia --lang pt-BR
GhostTrace.CLI --lang en

Da coleta a revisao

Fluxo de investigacao

  1. GhostTrace executa os modulos disponiveis para a coleta escolhida.
  2. Cada modulo retorna seus proprios achados, erros e metadados.
  3. A CLI renderiza um resumo e grava um registro local quando solicitado.
  4. Qualquer limpeza selecionada ganha um log de auditoria separado.

O que ele coleta

Cobertura de modulos

Area

Modulos de persistencia

Modulos de execucao e atividade

Seguranca forense

GhostTrace e um coletor somente leitura por padrao. A limpeza foi desenhada para residuos de software, nao para remediacao automatica de malware.

  • A coleta nao transmite dados, exige nuvem ou depende de uma conta.
  • Nenhum item de limpeza vem preselecionado: a escolha e manual e requer confirmacao digitada.
  • Caches de execucao e historicos ficam fora da limpeza para preservar evidencia.
  • Um diretorio so pode ser removido se for filho direto de uma root confiavel, corresponder exatamente ao alvo e nao for junction ou symlink.
  • Correspondencias parciais se tornam FilesystemTraceHint: entram no relatorio, nunca na limpeza.
  • Relatorios JSON usam gravacao atomica; um relatorio existente so e substituido depois que o novo termina de ser escrito.
  • Ctrl+C cancela cooperativamente a correlacao de tarefas e a leitura de Prefetch.

Um achado e evidencia, nao veredito. Interprete-o com a linha do tempo do host, o contexto do ambiente e seu processo de resposta a incidentes.

Saidas para a investigacao

SaidaMelhor uso
Tabela interativaRevisao rapida por analistas
Relatorio TXTRegistro local do , inclusive com automacao

PartialSuccess significa que um modulo produziu achados, mas tambem encontrou uma limitacao. Leia os erros desse modulo antes de considerar uma fonte sem resultado como limpa.

Feito para inspirar confianca

  • Pull requests executam restore, build e testes em Windows com .NET 10.
  • O gate de release testa toda a GhostTrace.sln antes de construir o MSI.
  • src/GhostTrace.Tests e tests/GhostTrace.Tests.Unit fazem parte da solucao e da CI.
  • Releases estaveis aceitam somente tags v<major>.<minor>.<patch>.
  • GhostTrace e distribuido sob a Licenca MIT.

Historico de estrelas

Estrelas no GitHub Star History

Acompanhe o historico publico de estrelas no Star History.

Documentacao

  • Playbook de correlacao de tarefas agendadas
  • Roadmap do produto
  • Decisoes de UX e arquitetura
  • Guia dos projetos de teste
  • README em ingles

Contribuindo

Contribuicoes sao bem-vindas. Mantenha coletores read-only, propague CancellationToken, exponha lacunas de cobertura como erros de resultado e inclua testes com mudancas de comportamento. O roadmap mostra as proximas areas de maior impacto.


GhostTrace apoia a investigacao. Valide cada artefato no contexto do host, de sua linha do tempo e dos procedimentos do seu ambiente.

Baixar ferramenta
ObjetivoComando
Abrir o menu interativoGhostTrace.CLI
Executar triagem completaGhostTrace.CLI scan
Procurar rastros de um softwareGhostTrace.CLI scan --name <nome>
Criar um registro para automacaoGhostTrace.CLI scan --name <nome> --quiet --output <diretorio>
Correlacionar COM e TaskCacheGhostTrace.CLI scan-tasks-correlate-json --output <relatorio.json>
Inspecionar diretorio, Registro ou Event Logscan-fs-json, scan-reg-json, scan-evt-json
Fontes de evidencia
PersistenciaRun/RunOnce, Startup, servicos, Winlogon, IFEO, AppInit, LSA, Active Setup, WMI e tarefas agendadas
ExecucaoPrefetch, Shimcache, BAM/DAM, UserAssist e MUICache
AtividadeHistorico PowerShell, RDP de saida, RecentDocs, USB e rede
Software instalado e residuosEntradas de uninstall, StartupApproved, Program Files, ProgramData e AppData
Correlacao de tarefasDivergencias entre Task Scheduler COM e TaskCache para investigar Ghost Tasks (T1053.005)
ModuloFonte
PersistenceScanModuleRun/RunOnce e pastas Startup
ServicesScanModuleValores ImagePath de servicos e drivers
AsepScanModuleWinlogon, IFEO, AppInit, LSA e Active Setup
ScheduledTasksScanModuleTask Scheduler COM, incluindo tarefas ocultas
TaskCacheScanModuleAnomalias em TaskCache\Tree
WmiPersistenceScanModule__EventFilter, __EventConsumer e bindings
ModuloFonte
PrefetchScanModuleArquivos .pf do Windows 10/11, incluindo XPRESS-Huffman
ShimcacheScanModuleAppCompatCache
BamScanModuleRegistros BAM/DAM por SID
UserAssistScanModuleLancamentos GUI e contagens de uso
MuiCacheScanModuleMUICache do shell
PowerShellHistoryScanModuleHistorico PSReadLine e sinais de comandos suspeitos
RdpConnectionScanModuleHistorico de conexoes RDP de saida
RecentDocsScanModuleRecentDocs do Explorer
UsbDeviceScanModuleHistorico USBSTOR
NetworkArtifactsScanModuleArquivo hosts e perfis de rede conhecidos
scan
--quiet
Relatorio JSONColetores direcionados e correlacao de tarefas
Log de limpezaAuditoria de itens removidos, ignorados ou com erro