OPEN SOURCE · WINDOWS X64 · GPL-3.0

Windows ARK、内核调试与系统取证工具集

KSword 将用户态与内核态信息集中在同一套工作流中,用于进程、内存、网络、文件、驱动、内核对象和系统安全审计。

最新更新

5.1.2.4 修复进程页长期刷新性能、进程树与应用聚合操作、首次启动默认设置、旧版 Windows 驱动兼容、主题颜色、语言回退和本地化启动图,并补齐许可证打包与 GitHub 入口。

查看完整更新日志 →

SCREENSHOTS

界面截图

核心功能

进程与对象 Cross-view

对照 R3/R0 进程、线程、CID 和句柄视图,检查隐藏对象、结构差异、线程栈和进程详细信息。

内存与页表

浏览内存区域、搜索和 Hex 内容,执行内核可执行内存扫描、证据采集与 PTE/VA 翻译。

驱动与内核对象

检查 DriverObject、DeviceObject、SSDT、Hook、回调、模块 Cross-view、Unloaded 和 PiDDB 信息。

网络审计

提供抓包、连接管理、限速、请求构造、WFP 防火墙事件、NIDS 与多层网络视图。

文件与系统取证

整合文件恢复、签名与 PE 分析、文件占用、存储栈、注册表、启动项、服务和设备树。

安全策略诊断

查看 AppLocker、WDAC、Code Integrity、Defender、ASR、VBS、Hyper-V 和事件日志状态。

组件

组件定位技术
Ksword5.1

完整 ARK、调试与审计工作流

Qt 6 / ADS
KswordARKLight

低资源环境与快速处置

Native Win32
KswordARKDriver

统一承载 R0 审计协议

WDK / IOCTL
Launcher

兼容性检查与入口选择

Native Win32
KswordCLI

自动化、验证与故障排查

Command line

使用边界

KSword 包含系统级调试、审计与管理能力。仅在你拥有合法授权的设备和环境中使用。执行卸载、删除、补丁、磁盘写入或保护位修改前,应确认风险和回滚路径。