KSword: ein Windows-ARK-Toolkit mit kontrollierten Kernel-Aktionen
[Windows-Toolkit für ARK] KSword 5.1 ist ein Open-Source-Windows-Toolkit für ARK, Kernel-Debugging und Systemforensik. KSword 5.1 Windows ARK.
Auf einen Blick
- Was ist das?
- Eine Open-Source-Suite für ARK, Kernel-Debugging und Systemforensik unter Windows, mit Qt-Frontend, leichtgewichtiger Win32-Edition und gemeinsamem Treiberprotokoll.
- Für wen ist es gedacht?
- KSword verbindet eine breite Palette von Audit-Ansichten mit strengen Toren für Aktionen, die den Systemzustand ändern. Die README legt keine bestimmte Sicherheitsgarantie, Leistungsbenchmark oder Produktionserfolgsbilanz fest; sie beschreibt die beabsichtigte Verwendung in autorisierten und konformen Umgebungen.
- Darf ich es kommerziell nutzen?
- Erst prüfen. Die Lizenz dieses Repositorys ordnen wir nicht automatisch ein; lesen Sie vor jeder kommerziellen Nutzung die LICENSE-Datei.
- Wird es noch gepflegt?
- Ja. Die letzten Commits kamen vor 2 Tagen.
- In welcher Sprache ist es geschrieben?
- Hauptsächlich C++, laut der Sprachstatistik von GitHub.
Die Antworten beruhen auf den GitHub-Daten des Projekts (zuletzt abgeglichen am 14. September 2026) und auf unserer Analyse. Sie sind keine Rechtsberatung.
TIEFGEHENDE OPEN-SOURCE-ANALYSE
Komponenten und die zwei Desktop-Frontends 1
Abschnitt 1, Absatz 1: KSword ist ein Windows-Toolkit, das ARK (Anti-Rootkit), Kernel-Debugging und Systemforensik abdeckt. Das Repository enthält eine vollständige Qt-Anwendung mit ADS-Dock-Layout, eine leichtgewichtige native Win32-Edition namens KswordARKLight, einen Kernel-Treiber namens KswordARKDriver, eine Befehlszeilenschnittstelle (KswordCLI), einen Start-Launcher, einen optionalen Installer und Hilfskomponenten für Taskbar, HUD und API-Überwachung. Die README stellt fest, dass sich der aktuelle Codebestand auf R3/R0-Cross-View-Beweise, PDB/DynData-gesteuerte Offsets, schreibgeschützte Audit-Seiten und explizite Tore für destruktive oder mutationsorientierte Aktionen konzentriert. Die beiden Desktop-Anwendungen teilen sich dieselben Treiberprotokolle, unterscheiden sich jedoch in Abhängigkeiten und Startgeschwindigkeit. Prüfpunkt 1 für ksworddev-ksword-deep-analysis: Die konkrete Ausgabe von dem Startbefehl ist zu dokumentieren.
Fähigkeiten nach Funktionsbereich 2
Abschnitt 2, Absatz 1: Die Haupt-Qt-Anwendung organisiert ihre Funktionen in siebzehn primäre Docks plus Hilfspanels. Prozess-, Speicher-, Netzwerk-, Datei-, Treiber-, Kernel- und Sicherheitsansichten sind vorhanden. Prozessarbeit umfasst Cross-View-Vergleiche, Thread-Stacks und kontrollierte R0-Aktionen wie wiederherstellbares Verbergen. Speicher deckt Region-Browsing, Kernel-Executable-Scanning und Page-Table-Übersetzung ab. Netzwerküberwachung umfasst Paketerfassung, WFP-Ansichten und R0-TCP/UDP/AFD/NSI/NDIS-Inventare. Das Datei-Dock fügt rohes Dateisystem-Browsing und Forensik gelöschter Einträge hinzu. Kernel-Tools umfassen Deskriptortabellen-Dekodierung, Kernel-Disassemblierung, SSDT/SSSDT, Callbacks und Baselines. Sicherheitsseiten decken AppLocker, WDAC, Defender/ASR und VBS/Hyper-V-Diagnostik ab. Ein Scanner-Dock führt Strukturscans von PE-, ELF- und Mach-O-Dateien durch und bietet einen längenbewahrenden Byte-Editor, der den Quell-Snapshot vor atomarem Ersetzen erneut validiert. Prüfpunkt 2 für ksworddev-ksword-deep-analysis: Die konkrete Ausgabe von der Konfiguration ist zu dokumentieren.
KswordARKLight und der optionale Installer 3
Abschnitt 3, Absatz 1: KswordARKLight ist eine native Win32-Anwendung ohne Qt-Abhängigkeiten, die für ältere Systeme und ressourcenarme Umgebungen entwickelt wurde. Es erstellt beim Start Platzhalterseiten und materialisiert echte Seiten, wenn ein Dock aktiviert wird, wodurch Startverzögerungen reduziert werden. Die Module decken Prozesse, Speicher, Registrierung, Dateien, Treiber, Kernel, Überwachung, Hardware, Fenster, Startobjekte, Netzwerk, Handles und sonstige Sicherheit ab. Es verwendet die gemeinsamen Treiberprotokolle wieder und kann bei Bedarf den KswordARK.sys-Treiber aus EXE-Ressourcen wiederherstellen. KswordSetup ist ein optionaler Installer, der die Release-Payload als RCDATA einbettet, Dateien extrahiert, optional Einstellungen schreibt und Verknüpfungen erstellt. Die README merkt an, dass das manuelle Extrahieren des vollständigen Release-Verzeichnisses funktional äquivalent zum Ausführen des Installers ist. Prüfpunkt 3 für ksworddev-ksword-deep-analysis: Die konkrete Ausgabe von dem Startbefehl ist zu dokumentieren.
Architektur: gemeinsame Protokolle und Fähigkeits-Tore 4
Abschnitt 4, Absatz 1: Die Architektur trennt Treiberprotokoll-Definitionen unter shared/driver. IOCTL-Handler werden über ein IOCTL-Register registriert, und der Dispatch-Code ist auf Lookup, Validierung, Aufruf, Protokollierung und Abschluss beschränkt. Der Benutzermodus-Zugriff auf das Gerät erfolgt über ArkDriverClient-Wrapper, nicht über rohe DeviceIoControl-Aufrufe. PDB/DynData-Profile werden von einem Tool generiert, und der Treiber verlangt Fähigkeitsdeklarationen für R0-Funktionen, die von undokumentierten Feldern abhängen. Audit-Seiten sind standardmäßig schreibgeschützt; Mutationsaktionen erfordern separate Einstiegspunkte, Risikohinweise und Rollback-Strategien. Die README beschreibt auch eine serialisierte Hintergrund-DbgHelp-Sitzung zum Auflösen exakter Laufzeit-PDB-Profile, wenn ein verpacktes Profil nicht übereinstimmt, mit Identitätsprüfungen vor der Anwendung der Ergebnisse. Prüfpunkt 4 für ksworddev-ksword-deep-analysis: Die konkrete Ausgabe von der Konfiguration ist zu dokumentieren.
Build-Anforderungen und Schnell-Build 5
Abschnitt 5, Absatz 1: Die Build-Umgebung ist Windows 10/11 x64 mit Visual Studio 2022, MSVC und MSBuild. Die vollständige Qt-Anwendung erfordert Qt 6.9.3 msvc2022_64; KswordARKLight benötigt kein Qt. Für den Kernel-Treiber ist ein WDK erforderlich. Die README stellt ein PowerShell-Skript Setup-QtPaths.ps1 bereit, um den lokalen Qt-Pfad zu speichern, und dann einen MSBuild-Befehl zum Erstellen der vollständigen Lösung. Sie gibt auch separate Befehle zum Erstellen nur des leichtgewichtigen ARK oder des Launchers an. Für Maschinen ohne WDK oder Treibersignierungsumgebung empfiehlt die README, zuerst Benutzermodus-Projekte zu erstellen und ein vorhandenes unsigniertes R0-Release-Artefakt wiederzuverwenden. Prüfpunkt 5 für ksworddev-ksword-deep-analysis: Die konkrete Ausgabe von dem Startbefehl ist zu dokumentieren.
Ausführen der Veröffentlichung und Lizenzbedingungen 6
Abschnitt 6, Absatz 1: Ein Release-Archiv sollte ein Release-Root mit Launcher.exe, beiden Anwendungen, Hilfsprogrammen, Treiber, Support-Manifest, DynData-Paketen und Qt-Abhängigkeiten enthalten. Launcher.exe ist der unterstützte Einstiegspunkt und wählt nach Kompatibilitätsprüfung zwischen den vollständigen und leichtgewichtigen Anwendungen. R0-Funktionen erfordern Administratorrechte, einen laufenden Treiberdienst und kompatible Sicherheitseinstellungen. Das Projekt ist unter GPL-3.0-only lizenziert. Die README besagt, dass Benutzer es verwenden, studieren, ändern, teilen, verkaufen oder Dienste darum herum aufbauen dürfen, sofern sie GPLv3 befolgen und bei Verteilung von Binärdateien den passenden Quellcode bereitstellen. Der Lizenzauszug bestätigt, dass die GPL die Freiheit zum Verteilen von Kopien, zum Erhalten des Quellcodes und zum Ändern der Software gewährt, aber auch feststellt, dass es keine Garantie für die freie Software gibt. Prüfpunkt 6 für ksworddev-ksword-deep-analysis: Die konkrete Ausgabe von der Konfiguration ist zu dokumentieren.
Redaktionelles Fazit
KSword verbindet eine breite Palette von Audit-Ansichten mit strengen Toren für Aktionen, die den Systemzustand ändern. Die README legt keine bestimmte Sicherheitsgarantie, Leistungsbenchmark oder Produktionserfolgsbilanz fest; sie beschreibt die beabsichtigte Verwendung in autorisierten und konformen Umgebungen. Die GPLv3-Lizenz gewährt die üblichen Freiheiten, lehnt aber ausdrücklich jede Garantie ab.
Community-Notizen