ARTICLE DETAIL

资讯详情

深耕网站建设、视觉设计与SEO优化的一线实战洞察。

OpenArk|开源反 Rootkit 系统排查工具

OpenArk|开源反 Rootkit 系统排查工具 OpenArk开源反 Rootkit 系统排查工具【免费下载链接】OpenArkThe Next Generation of Anti-Rookit(ARK) tool for Windows.项目地址: https://gitcode.com/GitHub_Trending/op/OpenArk服务器升级后任务管理器里出现一个无法结束的进程可执行路径指向临时目录网络里多出一串不熟的外部连接。排查走到这一步时问题往往不在用户态可见系统回调可能已被改写驱动可能做了隐藏。OpenArk 是一款 Windows 平台上的开源 Anti-RootkitARK工具把进程管理、内核级检查系统回调、驱动管理、IDT/SDT、网络过滤驱动与第三方工具库整合进一个独立可执行文件让你在同一个界面里完成从进程层到内核层的排查。它适合需要看清系统内部状态的开发者、运维人员和高级用户。核心能力概览OpenArk 主窗口采用标签页布局README 中列出的功能域包括进程管理——查看进程、线程、模块、句柄、内存、窗口、Token、PPL 等信息并支持模块卸载与 x86/x64 DLL 注入内核——内存、驱动、系统回调、系统热键、过滤驱动、IDT/SDT/NDIS/WFP 的内核级查看工具库ToolRepo——分类收录几十款第三方逆向与系统工具界面内直接启动编程助手CoderKit——面向编程人员的辅助工具箱包含反汇编等能力扫描器Scanner——PE/ELF 文件结构解析器捆绑器Bundler——把目录和多个程序打包为单个 exe支持脚本获取与启动官方发布为独立 exe无 DLL 依赖提供 32 位与 64 位版本支持 Windows XP 到 Windows 11。也可以克隆仓库自行编译git clone https://gitcode.com/GitHub_Trending/op/OpenArk启动后主窗口顶部为标签栏随版本包含进程、内核、CoderKit、Scanner、Bundler、Utilities/ToolRepo、Reverse 等标签页工具栏提供打开、导出、刷新等常用操作状态栏实时显示 CPU、内存与进程/线程/句柄数。界面支持中英文切换。核心模块拆解进程管理进程树与属性全貌任务管理器只给扁平的进程列表而判断一个进程是否合法时父子关系、加载的模块、签名状态和它持有的句柄都无法一眼看全。进程标签页用树形结构展示进程下方平铺其加载的模块列表属性窗口则提供更细的维度。操作路径主窗口 →「进程」标签页 → 在进程树中展开并选中目标进程 → 查看下方模块列表基址、大小、路径、签名验证→ 右键打开进程属性逐页查看 Thread、Module、Handle、Memory、Network、Token、MemoryScan 等标签。示例排查路径异常的进程时先看模块列表中是否有指向临时目录且签名验证非微软的 DLL再进句柄页确认它打开了哪些文件与对象。内核回调、驱动与网络栈的底层检查Rootkit 类隐藏通常发生在内核层系统回调被挂钩、过滤驱动截获网络流量、驱动自身被隐藏。这些变化在用户态读不到。内核标签页进入「内核模式」后可以直接从内核读取回调入口、驱动列表与连接表。操作路径主窗口 →「内核」标签页 → 点击「进入内核模式」状态栏提示成功→ 左侧「系统回调」查看 CreateProcess、CreateThread、LoadImage 等处理函数地址 →「驱动管理」检查已加载驱动 →「网络管理」按 IPv4/IPv6 与连接状态过滤 TCP/UDP 连接。示例若某条 CreateProcess 回调入口不在 ntoskrnl.exe 范围内而是指向某个第三方驱动的地址区段说明系统调用链被挂钩可转到驱动管理确认该驱动的签名与版本。工具库大量第三方工具的一键入口排查中经常需要借助专业工具进程分析、动态调试、抓包。逐个下载摆放容易失控工具库把这类工具按 Windows、Linux、Android、SysTools、Cleaner 等分类收录Windows 分类下单列数十款界面内点击即启动。操作路径主窗口 →「ToolRepo」标签页旧版本标注为 Utilities→ 左侧选择分类 → 点击工具图标直接运行 → 用 OpenFolder 打开存放目录或 ToolRepoSetting 调整配置。示例需要抓包确认某进程流量时从工具库直接调出 Wireshark不用离开 OpenArk 界面。扫描器PE/ELF 文件结构解析拿到可疑样本时先看文件结构再决定是否动用完整逆向工具链。Scanner 标签页内置 PE/ELF 解析器可作为样本分析的前置入口。操作路径主窗口 →「Scanner」标签页 → 打开目标文件 → 查看文件结构信息。示例对磁盘上找到的 exe 先做解析核对节区布局与入口所在模块节名与特征异常则说明文件被加工过。一条完整的排查工作流一台 Windows 服务器突然出现大量 ESTABLISHED 外部连接对应进程的路径不常见。以下步骤全部在 OpenArk 内完成1.进程管理「进程」标签页用列表下方的过滤框按路径或名称缩小范围定位路径陌生的进程在进程树中查看其父进程与启动时间。 2.进程管理右键该进程打开属性看 Module 标签加载的 DLL 基址与签名验证中是否有非常规路径的未签名模块。 3.内核切到「内核」标签页点击「进入内核模式」打开「系统回调」CreateProcess、CreateThread 的处理函数地址是否全部落在 ntoskrnl.exe 范围内有无指向第三方驱动地址区段。 4.内核打开「驱动管理」核对已加载驱动列表关注来源不明、未签名或新近加载的驱动。 5.内核-网络管理「网络管理」中勾选 IPv4 与 TCP 连接过滤把每条 ESTABLISHED 连接的远端地址、状态、PID 与进程路径逐一比对。 6.工具库对无法确认的连接用工具库中的 Wireshark 按进程抓若干包确认流量内容。 7.扫描器若需审视进程本体文件将其复制到隔离位置用「Scanner」解析 PE 结构核对异常。什么场景下该打开它进程在任务管理器中不可见或行为与文件名明显不符优先从内核侧核对回调入口与驱动列表确认是否存在隐藏。服务器出现陌生监听端口或大量外发连接用「内核 → 网络管理」按状态过滤把连接映射到进程路径。需要确认某个新装驱动或模块是否正规对照驱动列表与模块签名验证的既有基线。给一台机器建立「已知良好」基线记录「内核入口」中的回调入口地址、驱动列表与端口表作为后续排查的对照。进阶与扩展代码分用户态界面src/OpenArk/Qt 实现与内核驱动src/OpenArkDrv/基于 KNONE 基础库两个工程经 ArkDrv API 通信新增功能通常是增加一个标签页与对应菜单项。「插件」菜单支持加载外部插件ToolRepo 工具集可通过 ToolRepoSetting 自行调整。技术交流渠道与手册入口见 README。项目资源官方仓库gitcode.com/GitHub_Trending/op/OpenArk完整 clone 命令见「获取与启动」项目说明README.md、中文说明用户态源码src/OpenArk/内核驱动源码src/OpenArkDrv/如果之前没接触过 Windows 系统内部进程与内核两个标签页是最直接的起点。【免费下载链接】OpenArkThe Next Generation of Anti-Rookit(ARK) tool for Windows.项目地址: https://gitcode.com/GitHub_Trending/op/OpenArk创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表