Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
GhostTrace — 用于软件痕迹的只读 Windows 取证扫描器 — 持久化、执行痕迹(Prefetch、Shimcache、BAM)、用户活动与 Ghost Tasks 关联。20+ 个模块映射到 MITRE ATT&CK。 | Kitploit
工具/GitHubGitHub/devzinh/ghosttrace
内存取证持久化机制取证分析数字取证威胁情报事件响应
GitHubdevzinh/ghosttrace

GhostTrace

用于软件痕迹的只读 Windows 取证扫描器 — 持久化、执行痕迹(Prefetch、Shimcache、BAM)、用户活动与 Ghost Tasks 关联。20+ 个模块映射到 MITRE ATT&CK。

查看仓库
41个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
网站

GhostTrace

找出 Windows 上软件遗留的痕迹,在它找上门之前。

GhostTrace 是一款本地 Windows 取证痕迹搜索工具,面向事件响应人员、系统管理员和安全意识较强的资深用户。它将持久化、执行、活动和残留痕迹映射为可审查的记录,并且仅在你明确选择时,才提供严格受限的清理功能。

CI Release Windows .NET License

下载 | 系统要求 | 快速上手 | 功能概览 | 安全模型 | 路线图 | 葡萄牙语(巴西)


为什么选择 GhostTrace

卸载应用程序并不总能清除其运行痕迹。启动项、计划任务、缓存执行证据、注册表值、服务和文件夹可能在安装程序报告成功之后仍然残留。

GhostTrace 将这一宽泛的问题转化为一次聚焦的本地调查:

  • 一次聚焦的搜索,覆盖 NN 个取证模块。
  • 按来源呈现证据,每个模块独立保留发现、错误和元数据。
  • 默认离线运行,无遥测、无上传、无云端依赖。
  • 可直接用于审计的输出,包括 TXT 记录、定向收集器的 JSON 输出以及清理日志。
  • 人工控制的清理,绝不自动修复。

系统要求

项目要求
操作系统Windows 10 或 11,x64
权限管理员权限,用于读取受保护的痕迹文件
运行时无。MSI 为自包含安装包。
磁盘空间 安装后约 NN MB,另需报告输出空间

验证下载

GhostTrace 需要读取受保护的 Windows 痕迹文件并以提升权限运行。在执行安装程序之前,请先验证其完整性,尤其是在你正在调查的主机上。

root@kitploit:~
Get-FileHash .\GhostTrace-1.5.0-x64.msi -Algorithm SHA256

将结果与每次发布时附带的 SHA256SUMS.txt 进行比对。

安装程序目前尚未进行代码签名,因此 SmartScreen 和部分 EDR 产品在首次运行时可能会发出警告。请验证哈希值,而不是直接忽略警告。

快速上手

安装

从 Releases 下载最新的 x64 MSI:

root@kitploit:~
GhostTrace-<version>-x64.msi

该安装包为自包含版本,目标机器无需预装 .NET 运行时。请以管理员身份运行 GhostTrace,以访问受保护的 Windows 痕迹文件。

搜索软件名称

root@kitploit:~
GhostTrace.CLI scan --name nvidia

交互式流程会显示进度、按技术分类汇总发现,并可导出调查记录。如果存在安全的清理候选项目,你必须手动选择并输入确认短语后才会执行任何删除操作。

以下是一个精简后的输出示例:

root@kitploit:~
$ GhostTrace.CLI scan --name nvidia

  MODULE                        FINDINGS  STATUS
  PersistenceScanModule                2  OK
  ScheduledTasksScanModule             1  OK
  TaskCacheScanModule                  1  PartialSuccess
  PrefetchScanModule                   4  OK

  [Persistence] HKLM\...\Run\NvBackend
      -> C:\Program Files\NVIDIA Corporation\Update Core\NvBackend.exe (missing)

  [Ghost Task] TaskCache\Tree entry with no COM counterpart (T1053.005)
      \NvProfileUpdaterOnLogon_{...}

  TaskCacheScanModule: PartialSuccess. 2 keys unreadable (access denied).

GhostTrace 在终端中运行

在自动化环境中运行

root@kitploit:~
GhostTrace.CLI scan --name nvidia --quiet --output C:\Cases\Host1

--quiet 会生成非交互式的 TXT 记录。如果报告写入失败,将返回非零退出码,因此自动化流程不会在未生成痕迹文件的情况下静默成功。

常用命令

使用 --lang 选择界面语言:

root@kitploit:~
GhostTrace.CLI scan --name nvidia --lang en
GhostTrace.CLI --lang pt-BR

退出码

代码含义
0扫描完成,且任何请求的报告均已写入
1参数无效或环境不受支持
2报告写入失败
3操作员取消

从收集到审查

GhostTrace 调查工作流

  1. GhostTrace 运行所选收集范围内可用的模块。
  2. 每个模块返回各自的发现、错误和元数据。
  3. CLI 渲染简明摘要,并在请求时写入本地记录。
  4. 任何选定的清理操作都会写入单独的审计日志。

收集内容

领域证据来源
持久化Run/RunOnce、启动项、服务、Winlogon、IFEO、AppInit、LSA、Active Setup、WMI 和计划任务

GhostTrace 模块覆盖范围

模块参考(内部收集器名称)

持久化

取证安全

GhostTrace 默认是只读收集器。其清理工作流针对的是软件残留,而非自动恶意软件修复。

  • 无需网络调用、遥测、证据上传或云账户。
  • 清理操作默认不预选任何项目,需要显式选择并输入确认。
  • 执行缓存和活动历史记录绝不会成为清理候选。
  • 仅当目录直接位于受信任根目录之下、与目标名称完全匹配且不是联接点或符号链接时,才可删除该目录。
  • 部分名称匹配会标记为 FilesystemTraceHint:可报告,但不可删除。
  • JSON 报告采用原子写入方式,在替换完成前保留现有报告。
  • Ctrl+C 可协作式取消计划任务关联和 Prefetch 文件读取。

发现是证据,而非结论。请结合主机时间线、你的环境和事件响应流程进行解读。

GhostTrace 不是什么

  • 不是杀毒软件,也不是恶意软件修复工具。
  • 不是内存取证工具。它只读取磁盘和注册表痕迹。
  • 不是远程收集器。它只检查本地主机。
  • 不是判定引擎。它报告证据,由分析人员解读。

适合调查的输出

输出适用场景
交互式表格快速分析审查
TXT 报告scan 的本地记录,包括 --quiet 自动化场景
JSON 报告定向收集器和计划任务关联
清理日志

PartialSuccess 表示模块产生了发现,但也遇到了限制。在将缺失结果视为干净来源之前,请先阅读该模块的错误信息。

值得信赖的构建

  • 拉取请求会在 Windows 上使用 .NET 10 进行还原、构建和测试。
  • 发布门禁会在构建 MSI 之前测试完整的 GhostTrace.sln。
  • src/GhostTrace.Tests 和 tests/GhostTrace.Tests.Unit 均包含在解决方案和 CI 中。
  • 稳定版本仅接受 v<major>.<minor>.<patch> 格式的标签。
  • GhostTrace 以 MIT 许可证 发布。

卸载

通过 设置 > 应用 > 已安装的应用 移除 GhostTrace,或在提升权限的提示符中执行:

root@kitploit:~
msiexec /x GhostTrace-1.5.0-x64.msi /qn

写入输出目录的报告和清理日志不会被卸载程序删除。案件结案后请手动删除。

文档

  • 计划任务关联操作手册
  • 产品路线图
  • UX 与架构决策
  • 测试项目指南
  • 葡萄牙语(巴西)README

贡献

欢迎贡献。请保持收集器只读、传播 CancellationToken、将覆盖缺口作为结果错误呈现,并在行为变更时附带测试。路线图 列出了下一个高优先级领域。


GhostTrace 支持调查工作。请结合主机、其时间线以及你的操作流程,验证每一项痕迹。

下载工具
目标命令
打开交互式菜单GhostTrace.CLI
执行完整分类检查GhostTrace.CLI scan
搜索指定应用程序GhostTrace.CLI scan --name <n>
生成适合脚本处理的扫描记录GhostTrace.CLI scan --name <n> --quiet --output <directory>
关联任务计划程序 COM 与 TaskCacheGhostTrace.CLI scan-tasks-correlate-json --output <report.json>
检查目录、注册表项或事件日志scan-fs-json、scan-reg-json、scan-evt-json
执行Prefetch、Shimcache、BAM/DAM、UserAssist 和 MUICache
用户活动PowerShell 历史记录、出站 RDP 历史记录、RecentDocs、USB 和网络痕迹
已安装软件及残留卸载条目、StartupApproved、Program Files、ProgramData 和 AppData 痕迹
计划任务关联用于调查 Ghost Tasks(T1053.005)的 COM 与 TaskCache 差异
模块来源
PersistenceScanModuleRun/RunOnce 和启动文件夹
ServicesScanModule服务和驱动程序的 ImagePath 值
AsepScanModuleWinlogon、IFEO、AppInit、LSA 和 Active Setup
ScheduledTasksScanModule任务计划程序 COM,包括隐藏任务
TaskCacheScanModuleTaskCache\Tree 异常
WmiPersistenceScanModule__EventFilter、__EventConsumer 及绑定

执行与活动

模块来源
PrefetchScanModuleWindows 10/11 .pf 文件,包括 XPRESS-Huffman 压缩
ShimcacheScanModuleAppCompatCache
BamScanModule按 SID 的 BAM/DAM 记录
UserAssistScanModuleGUI 启动及使用次数
MuiCacheScanModuleShell MUICache
PowerShellHistoryScanModulePSReadLine 历史记录及可疑命令信号
RdpConnectionScanModule出站 RDP 连接历史记录
RecentDocsScanModuleExplorer RecentDocs
UsbDeviceScanModuleUSBSTOR 历史记录
NetworkArtifactsScanModuleHosts 文件及已知网络配置文件
审计已删除、已跳过和失败的清理操作