首页
社区
课程
招聘
[原创]WQARK — Windows 内核级 ARK 工具
发表于: 4小时前 125

[原创]WQARK — Windows 内核级 ARK 工具

4小时前
125

之前的账号忘记了,现在更新一些实用体验相关的,后续会迭代更新,有问题欢迎留言


══════════ 软件信息 ══════════


软件名称:WQARK

软件版本:1.0.0.10

支持系统:Windows 10 1709 — Windows 11 26H1(build 28000)

运行环境:x64,管理员权限,驱动需自行签名

github:6feK9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6Y4K9i4c8Z5N6h3u0Q4x3X3g2U0L8$3#2Q4x3V1k6i4f1f1q4d9d9#2)9J5c8W2N6c8b7g2u0w2

下载地址:509K9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6Y4K9i4c8Z5N6h3u0Q4x3X3g2U0L8$3#2Q4x3V1k6i4f1f1q4d9d9#2)9J5c8W2N6c8b7g2u0w2i4K6u0r3M7X3g2D9k6h3q4K6k6i4y4Q4x3V1k6D9j5i4c8W2M7%4c8Q4x3V1k6V1L8%4N6F1L8r3!0S2k6q4)9J5c8W2N6c8b7g2u0w2i4K6u0W2P5X3W2H3


══════════ 一、简介 ══════════


WQARK 是一个 Windows 内核级 Anti-RootKit 工具,由内核驱动加用户态界面两层组成。


它直接读取内核内存与未公开结构,用于查看和处理系统中的隐藏对象、内核钩子、内核回调与内核 API 调用。定位是给应急响应和恶意样本分析用的:当一个驱动或一段代码已经脱离系统记录、在文件系统里找不到踪迹时,仍然能在内存里把它揪出来。


══════════ 二、功能 ══════════


列表页统一支持点击列标题排序,行按微软签名/已签名/未签名着色,操作通过右键菜单触发。


── 1. 进程 ──


12 列:映像名称、进程ID、父进程ID、进程对象、应用层权限、映像路径、启动时间、会话ID、命令行、文件厂商、文件描述、备注。


进程列表由多种枚举方式交叉比对得出,结果不一致或枚举不完整的条目会标为隐藏色,并在备注列写明原因,隐藏进程由此暴露。


右键菜单支持:查看进程模块/进程内存/进程线程/进程句柄;挂起、恢复、结束进程;隐藏进程;注入(远程线程注入、内存加载注入、HOOK 注入,其中内存加载方式不需要 DLL 落地);定位到进程文件、查看进程文件属性;复制 EPROCESS/路径/名称。


进程模块:模块名、基地址、大小、模块路径、文件厂商、文件描述。支持拷贝模块内存(可选按 PE 还原后再 dump)、隐藏模块、卸载模块、反汇编、提取内存字符串。


进程内存:地址、大小、Protect、State、Type、模块名。支持拷贝内存、反汇编、提取内存字符串,以及修改保护属性。


进程线程:线程ID、线程对象、Teb、优先级、线程入口、切换次数、状态、挂起计数、所在模块。既不在线程链表也不在 PspCid 表中的线程会被标记为隐藏。


进程句柄:权限、句柄类型、句柄名称、句柄索引、句柄对象、引用计数。支持关闭句柄与强制关闭句柄。


── 2. 驱动模块 ──


10 列:驱动名称、驱动基址、驱动大小、驱动入口、驱动对象、驱动路径、服务名、启动方式、加载顺序、文件厂商。


驱动列表合并三种枚举方式的结果,任一方式未能枚举到的条目标为隐藏色。脱离系统记录的隐藏驱动、断链驱动、内存加载(MAP)驱动都会出现在列表里,特征是无驱动路径、无服务名,或同一驱动对应多块内存区域。


右键菜单支持:拷贝模块内存、拷贝内核内存、查看 IRP 派遣(列出 28 个 IRP_MJ_* 派遣函数的地址与所属模块)、卸载驱动、反汇编、提取内存字符串、加载与卸载查看、定位到驱动文件、查看驱动文件属性、复制驱动名/基址/路径/驱动对象、改写启动方式(开机/系统/自动/手动/禁用)、定位到注册表项、导出所有。


加载与卸载记录:上表为加载记录(驱动名称、文件生成时间、驱动STATUS、驱动文件哈希),下表为卸载记录(驱动名称、模块基址、模块尾、模块大小、卸载时间、文件哈希)。均可删除记录、修改哈希、导出。


── 3. 钩子 ──


五个子页签:SSDT、ShadowSSDT、OBJECT、Process、Driver。识别并恢复 Inline、IAT、EAT 三类钩子。


SSDT/ShadowSSDT:8 列——服务号、函数名称、现在函数地址、HOOK类型、原本函数地址、现在模块路径、现在机器码、原本机器码。默认只显示被挂钩的行,可切换为显示全部。支持恢复单条、恢复所有,并分别反汇编当前函数与原始函数。函数名来自内置的各版本服务号对照表。


OBJECT:OBJECT类型、函数名、当前函数地址、HOOK、原始函数地址、OBJECT地址、当前函数地址所在模块。对象回调标红,支持恢复单条与恢复所有。


Process:选中进程后扫描其全部钩子,右侧列出函数、节区、模块偏移、挂钩地址、挂钩类型、挂钩当前机器码、挂钩原本机器码。恢复时按挂钩类型自动分派。


Driver:选中驱动后扫描其全部钩子,列同上。支持恢复单条,或一次还原该驱动的 Inline/Eat/Iat 全部钩子。


── 4. 内核层 ──


七个页签:


系统回调——回调入口、通知类型、模块路径、文件厂商、备注。覆盖 12 种通知类型:进程创建回调(三种)、线程创建回调(两种)、映像加载回调、注册表回调、关机回调(两种)、蓝屏回调(两种)、文件系统注册变更回调。支持移除、全部移除、反汇编入口、查看文件属性、定位文件。


DPC 定时器——定时器对象、DPC、触发周期、函数入口、模块路径、文件厂商。


IO 定时器——定时器对象、设备对象、状态、函数入口、时钟链表头、模块路径、文件厂商。支持开启、停止、移除。


系统线程/工作队列线程——线程ID、线程对象、优先级、线程入口、切换次数、线程状态、挂起计数、所属模块、文件厂商。支持结束、挂起、恢复、反汇编入口。


设备树——按「驱动 → 设备 → 附加设备」树形展开,支持删除附加设备,从下往上拆设备栈。


Nmi——CallBack、Context、ModulePath,支持删除、反汇编、导出。


── 5. 监控 ──


六个子页签。


恶意代码:列出内核中可疑代码的地址、大小、命中次数与命中类型(Nmi/Apc/Dpc)。每 5 秒自动刷新,同一地址命中次数累加。支持启动/关闭监控、反汇编、提取字符串。


进程:记录进程创建/退出、线程创建/退出、模块加载,含当前进程、目标进程、详细信息、模块归属与风险标记。开启注入检测后,跨进程且不在白名单内的线程标记为疑似注入。五个过滤器可逐个开关。


驱动模块:捕获内核中出现的驱动映像文件并缓存,列出驱动路径、基地址、映像大小、捕获文件大小与缓存状态。无文件落地的驱动即使原文件已消失,映像内容仍在内核内存中。


注册表:完整记录注册表操作——索引、进程ID、进程名称、操作类型、注册表路径、键、值、结果。操作类型覆盖 11 组共 22 种 Pre/Post 事件,每组可单独开关。支持按进程ID、进程名称、注册表路径添加过滤条件。


传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!!

最后于 4小时前 被逆转0001编辑 ,原因:
收藏
点赞 6
打赏
分享
最新回复 (4)
雪    币: 3536
活跃值: (7819)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
2
牛逼牛逼牛逼牛逼牛逼
2小时前
0
雪    币: 158
活跃值: (5686)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3

2小时前
0
雪    币: 66
活跃值: (1193)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
观摩一下
2小时前
0
雪    币: 7158
活跃值: (7659)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
看看支持win11的内核工具。
1小时前
0
游客
登录 | 注册 方可回帖
返回