最新更新
5.1.2.4 修复进程页长期刷新性能、进程树与应用聚合操作、首次启动默认设置、旧版 Windows 驱动兼容、主题颜色、语言回退和本地化启动图,并补齐许可证打包与 GitHub 入口。
核心功能
进程与对象 Cross-view
对照 R3/R0 进程、线程、CID 和句柄视图,检查隐藏对象、结构差异、线程栈和进程详细信息。
内存与页表
浏览内存区域、搜索和 Hex 内容,执行内核可执行内存扫描、证据采集与 PTE/VA 翻译。
驱动与内核对象
检查 DriverObject、DeviceObject、SSDT、Hook、回调、模块 Cross-view、Unloaded 和 PiDDB 信息。
网络审计
提供抓包、连接管理、限速、请求构造、WFP 防火墙事件、NIDS 与多层网络视图。
文件与系统取证
整合文件恢复、签名与 PE 分析、文件占用、存储栈、注册表、启动项、服务和设备树。
安全策略诊断
查看 AppLocker、WDAC、Code Integrity、Defender、ASR、VBS、Hyper-V 和事件日志状态。
组件
组件定位技术
Ksword5.1
完整 ARK、调试与审计工作流
Qt 6 / ADSKswordARKLight
低资源环境与快速处置
Native Win32KswordARKDriver
统一承载 R0 审计协议
WDK / IOCTLLauncher
兼容性检查与入口选择
Native Win32KswordCLI
自动化、验证与故障排查
Command line使用边界
KSword 包含系统级调试、审计与管理能力。仅在你拥有合法授权的设备和环境中使用。执行卸载、删除、补丁、磁盘写入或保护位修改前,应确认风险和回滚路径。



