SOURCE-AVAILABLE · WINDOWS X64 · KSWORD COMMUNITY SOURCE LICENSE v1.6

Windows ARK、内核调试与系统取证工具集

KSword 将用户态与内核态信息集中在同一套工作流中,用于进程、内存、网络、文件、驱动、内核对象和系统安全审计。

最新更新

main / e3d8106 开发快照(截至 2026-09-08):自上一次同步(848b6bb,2026-08-16)以来主线新增 297 个提交。这一轮的主线是硬件虚拟化:常驻 VMM 从「能进出 non-root」做到了能长期驻留,并在其上建起 EPT 持久拒绝、分离视图、MSR/CR 策略、执行域与 R-1 进程处置;嵌套靶机上跑出了第一批运行期读数。

当前最新发行为 5.1.4.3(2026-08-28)与 5.1.4.3Pre(2026-08-27);此外仓库还持续产出 ci-build-* 预发行构建。看 Nested HVM 拓扑演示 → 查看主线开发快照 → 查看完整更新日志 →

MEDIA

演示与截图

核心功能

硬件虚拟化与 R-1 层

受生命周期保护的 Intel VT-x/EPT 常驻 VMM:EPT 持久拒绝与分离视图、MSR/CR 策略引擎、EPT 执行域与 VMFUNC、R-1 内存通道和按地址空间的进程冻结/结束。可作为 L1 在嵌套环境中运行,能力降级会如实标注。

进程、对象与保护

对照 R3/R0 进程、线程、CID 和句柄视图;支持更接近任务管理器的列、自定义视图、进程实例身份绑定和可续期的进程保护。

驱动、内核与动态能力

检查驱动、Hook、回调、IDT、代码完整性、VBS/HVCI、页保护、HAL/WDF/i8042、描述符表、IOCTL、PDB/DynData 与内核反汇编。

崩溃转储与系统取证

分析转储上下文、triage 数据、符号、Pool Tag、崩溃时间线、二级记录、捕获内存和 BlackBox 证据,并提供故障闭合的 BugCheck 面板。

文件、磁盘与原始存储

整合 MFT/IRP 解析、R0 目录、五档删除操作、文件恢复、物理扇区读取、存储栈和默认只读的原始文件系统取证。

网络与安全检测

提供 R0 WFP 报文捕获和控制、连接管理、DNS/HTTPS/WFP/NIDS 审计,并检测 DLL 劫持、IFEO 镜像劫持和 EXIT GhostSystemDriver 攻击链。

Light 与系统工具

KswordARKLight 接入网络、窗口、性能总线、系统工具、服务、权限、磁盘和驱动恢复等模块;高风险动作保留确认、身份校验和回滚边界。

界面与运行时

支持自适应搜索范围、表头排序、冻结行列、平滑滚动、任务栏通知筛选、DWM/透明背景、动态主题和长期运行稳定性诊断。

组件

组件定位技术
Ksword5.1

完整 ARK、调试与审计工作流

Qt 6 / ADS
KswordARKLight

低资源环境与快速处置

Native Win32
KswordARKDriver

统一承载 R0 审计协议

WDK / IOCTL
Launcher

兼容性检查与入口选择

Native Win32
KswordCLI

自动化、验证与故障排查

Command line

使用边界

KSword 包含系统级调试、审计与管理能力。仅在你拥有合法授权的设备和环境中使用。执行卸载、删除、补丁、磁盘写入或保护位修改前,应确认风险和回滚路径。