Tttracer.exe

type: OSBinaries
Used by Windows 1809 and newer to Debug Time Travel

Full path

C:\Windows\System32\tttracer.exe
C:\Windows\SysWOW64\tttracer.exe

Commands

  1. ExecuteAdministrator T1127

    Spawn process using other binary

    tttracer.exe {PATH_ABSOLUTE:.exe}

    Execute specified executable from tttracer.exe. Requires administrator privileges.

    os: Windows 10 1809 and newer, Windows 11

    Execute: EXE

  2. DumpAdministrator T1003

    Dump process by PID

    TTTracer.exe -dumpFull -attach {PID}

    Dumps process using tttracer.exe. Requires administrator privileges

    os: Windows 10 1809 and newer, Windows 11

Detection

Resources

acknowledgement: Onur Ulusoy @oulusoyum, Matt Graeber @mattifestation