KSword:把 Windows ARK 取证拆成可核验视图
[ARK 的 Windows 工具包] KSword 5.1 是一個用於 ARK、核心偵錯和系統取證的開源 Windows 工具包。 KSword 5.1 Windows 方舟。
秒懂
- 它是什麼?
- 面向 Windows 的 ARK、内核调试与系統取证套件,组合 Qt 應用、Win32 轻量前端、内核驱动和指令行组件。
- 適合誰用?
- 这篇文章适合需要评估 KSword 具体边界的读者,不适合把 README 当成完整验收报告的人。先核对 KSword5.1 同时提供完整 Qt/ADS 桌面程序、KswordARKLight、KswordARKDriver、KswordCLI、Launcher 和可选安裝器。
- 可以商用嗎?
- 請先確認。這個儲存庫使用的授權不在我們自動分類的範圍內,商用前請閱讀儲存庫中的 LICENSE 檔案。
- 還在維護嗎?
- 有在維護。儲存庫最近一次提交在 2 天前。
- 用什麼語言寫的?
- 主要是 C++(依據 GitHub 的語言統計)。
以上回答依據專案的 GitHub 資料(最近同步於 2026年9月14日)與我們的分析,不構成法律意見。
開源專案深度解析
元件與兩個桌面前端 · ksworddev-ksword-deep-analysis
KSword 是一个覆盖 ARK(反 rootkit)、内核调试和系統取证的 Windows 工具包。倉庫包含一个带 ADS 停靠布局的完整 Qt 應用程序、一个名为 KswordARKLight 的轻量原生 Win32 版本、名为 KswordARKDriver 的内核驱动、指令行接口(KswordCLI)、启动器、可选安裝程序,以及用于任务栏、HUD 和 API 监控的辅助组件。README 指出,当前程式碼库聚焦于 R3/R0 交叉视图证据、PDB/DynData 驱动的偏移、只读审计页,以及对破坏性或变更导向操作的显式门控。两个桌面應用程序共享相同的驱动协议,但在依赖项和启动速度上有所不同。
專案核對 0:請在 ksworddev-ksword-deep-analysis 的 README、設定檔或命令輸出中確認這一節描述的具體行為,並把檔案路徑、參數名稱、平台條件與錯誤結果分開記錄。這些觀察可用來判斷功能是否真的符合目前流程,也能在升級後定位差異。素材未列出的性能或安全承諾,不應自行補上。
按功能领域划分的能力 · ksworddev-ksword-deep-analysis
主 Qt 應用程序将功能组织为十七个主要停靠面板以及辅助面板。进程、内存、網路、檔案、驱动、内核和安全视图均已提供。进程功能包括交叉视图比较、线程栈,以及诸如可恢复隐藏之类的受控 R0 操作。内存涵盖区域浏览、内核可执行内存扫描和页表轉換。網路监控包括資料包捕获、WFP 视图以及 R0 TCP/UDP/AFD/NSI/NDIS 清单。檔案停靠面板增加了原始檔案系統浏览和已删除条目取证。内核工具包括描述符表解码、内核反汇编、SSDT/SSSDT、回调和基线。安全页面涵盖 AppLocker、WDAC、Defender/ASR 和 VBS/Hyper-V 诊断。扫描器停靠面板对 PE、ELF 和 Mach-O 檔案执行结构扫描,并提供一个保持长度不变的字节编辑器,在原子替换前重新驗證源快照。
專案核對 1:請在 ksworddev-ksword-deep-analysis 的 README、設定檔或命令輸出中確認這一節描述的具體行為,並把檔案路徑、參數名稱、平台條件與錯誤結果分開記錄。這些觀察可用來判斷功能是否真的符合目前流程,也能在升級後定位差異。素材未列出的性能或安全承諾,不應自行補上。
KswordARKLight 与可选安裝程序 · ksworddev-ksword-deep-analysis
KswordARKLight 是一个不依赖 Qt 的原生 Win32 應用程序,专为旧系統和低资源环境设计。它在启动时创建延遲建立页面,并在停靠面板激活时物化实际页面,从而减少启动停顿。其模块涵盖进程、内存、注册表、檔案、驱动、内核、监控、硬件、窗口、启动项、網路、句柄和杂项安全。它复用共享的驱动协议,并能在需要时从 EXE 资源中还原 KswordARK.sys 驱动。KswordSetup 是一个可选安裝程序,将 Release 负载作为 RCDATA 嵌入,解压檔案、可选写入设置并创建快捷方式。README 指出,手动解压完整的 Release 目錄在功能上等同于執行安裝程序。
專案核對 2:請在 ksworddev-ksword-deep-analysis 的 README、設定檔或命令輸出中確認這一節描述的具體行為,並把檔案路徑、參數名稱、平台條件與錯誤結果分開記錄。這些觀察可用來判斷功能是否真的符合目前流程,也能在升級後定位差異。素材未列出的性能或安全承諾,不應自行補上。
架构:共享协议与能力门控 · ksworddev-ksword-deep-analysis
架构将驱动协议定义分离到 shared/driver 下。IOCTL 处理器通过 ioctl 注册表注册,分发程式碼仅限于查找、驗證、调用、日志记录和完成。使用者模式对设备的访问通过 ArkDriverClient 包装器进行,而不是直接调用 DeviceIoControl。PDB/DynData 設定檔案由工具生成,驱动要求对依赖未檔案化字段的 R0 功能声明能力。审计页預設只读;变更操作需要单独的入口点、風險提示和回滚策略。README 还描述了一个串行化的后台 DbgHelp 会话,用于在打包設定檔案不匹配时解析精确的執行时 PDB 設定檔案,并在應用结果前进行身份检查。
專案核對 3:請在 ksworddev-ksword-deep-analysis 的 README、設定檔或命令輸出中確認這一節描述的具體行為,並把檔案路徑、參數名稱、平台條件與錯誤結果分開記錄。這些觀察可用來判斷功能是否真的符合目前流程,也能在升級後定位差異。素材未列出的性能或安全承諾,不應自行補上。
构建要求与快速构建 · ksworddev-ksword-deep-analysis
构建环境为 Windows 10/11 x64,需要 Visual Studio 2022、MSVC 和 MSBuild。完整 Qt 應用程序需要 Qt 6.9.3 msvc2022_64;KswordARKLight 不需要 Qt。构建内核驱动需要 WDK。README 提供了 PowerShell 脚本 Setup-QtPaths.ps1 来存储本地 Qt 路径,然后使用 MSBuild 指令构建完整解决方案。它还提供了单独构建轻量 ARK 或启动器的指令。对于没有 WDK 或驱动签名环境的机器,README 建议先构建使用者模式專案,并复用现有的未签名 R0 發布工件。
專案核對 4:請在 ksworddev-ksword-deep-analysis 的 README、設定檔或命令輸出中確認這一節描述的具體行為,並把檔案路徑、參數名稱、平台條件與錯誤結果分開記錄。這些觀察可用來判斷功能是否真的符合目前流程,也能在升級後定位差異。素材未列出的性能或安全承諾,不應自行補上。
執行發布版与许可条款 · ksworddev-ksword-deep-analysis
發布归档应包含一个 Release 根目錄,其中包括 Launcher.exe、两个應用程序、辅助程序、驱动、支援清单、DynData 包和 Qt 依赖项。Launcher.exe 是支援的入口点,在检查兼容性后選擇完整或轻量應用程序。R0 功能需要管理员權限、執行中的驱动服務以及兼容的安全设置。專案采用 GPL-3.0-only 许可。README 声明,使用者可以按照 GPLv3 使用、學習、修改、分享、出售或围绕它构建服務,前提是在分发二进制檔案时提供匹配的源程式碼。许可摘录确认 GPL 授予分发副本、接收源程式碼和修改軟體的自由,但同时也声明该自由軟體不提供任何担保。
專案核對 5:請在 ksworddev-ksword-deep-analysis 的 README、設定檔或命令輸出中確認這一節描述的具體行為,並把檔案路徑、參數名稱、平台條件與錯誤結果分開記錄。這些觀察可用來判斷功能是否真的符合目前流程,也能在升級後定位差異。素材未列出的性能或安全承諾,不應自行補上。
編輯結論
这篇文章适合需要评估 KSword 具体边界的读者,不适合把 README 当成完整验收报告的人。先核对 KSword5.1 同时提供完整 Qt/ADS 桌面程序、KswordARKLight、KswordARKDriver、KswordCLI、Launcher 和可选安裝器。README 把重点放在 R3/R0 交叉视图、PDB/DynData 偏移和只读审计页。 再决定是否进入实际环境,專案没有写明的行为应保留为待核事实,而不是补成承诺。
社群筆記