吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 7565|回复: 58
收起左侧

2025年 Win11新系统仍然可用的ARK工具(反内核工具)指南

  [复制链接]
Henglie 发表于 2025-8-11 07:51
本帖最后由 Henglie 于 2025-8-11 07:54 编辑

我之前写过一篇帖子(原贴:https://www.52pojie.cn/thread-1808288-1-1.html)简要整理了此类工具,但大多都已在新系统(24H2)失效。

失效的原因无非就这几个:
    ①驱动签名吊销导致无法加载内核权限
    ②内核冲突导致蓝屏使工具无法使用、
    ③代码技术落后导致功能失效
    ④系统内核保护升级导致驱动无法使用

这篇帖子将会详细介绍此类工具,以及使用方法教程。同样地,也会给出工具功能和实际功能使用情况的实验和统计

1. 重新介绍一下这类工具

反内核工具(ARK工具)全称为Anti Rootkit工具,主要用于检测和对抗恶意内核程序(Rootkit)。
顾名思义,这类工具的使命就是对抗特定的Rootkit病毒,此类病毒权限极高,与内核联系紧密,甚至具备「进程隐藏」「句柄降权」「进程保护」「毁坏杀毒」等能力。


大名鼎鼎的Rootkit病毒有:

    紫狐(Purple Fox)【能持久化伪装系统dll】、
    初始页变种ar(Rootkit.StartPage.ar)【能够隐藏进程和文件,强行链接攻击者指定站点】、
    梅勒斯变种KG(Mnless.kg)【能够Hook键盘驱动,窃取密码,盗窃账号】、
    更加重量级的:麻辣香锅病毒(Mlxg-km)【劫持浏览器主页,驱动保护文件,保护进程,维持病毒更新功能】

  那么,ARK工具能做什么呢?通过其中的代表级软件PCHunter的面板就能看出:

8611999067e1420397063a95d975de4b.jpg 图片.png 图片.png
是不是觉得麻雀虽小,五脏俱全?没错!
一个强大的ARK工具就相当于:任务管理器+注册表编辑器+驱动大师+某某杀毒+某某文件粉碎机+简易网络防火墙+高级资源管理器+CE修改器......


2. 可用工具的名单


介绍完毕,回到标题,这些ARK工具虽然很强,但在Windows内核层层保护的新系统(Win11 24H2)下,还剩哪些工具依然可用呢?
名单如下
  • 1. 火绒剑5.0 (Win11 24H2可用)
  • 具备功能:
  • 动作监控完全的进程管理(查看隐藏、挂起/杀死/恢复进程)、
  • 启动项管理
  • 内核管理
  • 钩子管理
  • 服务项管理
  • 驱动管理
  • 网络管理
  • 完全的文件管理(强制 查/删/改 文件)、
  • 注册表管理
  • 优越之处:有新版火绒剑没有的文件管理功能。页面简洁美观。动作监控功能完整全面记录。
  • 不足之处:本文件为旧版火绒提取版,会与新版火绒杀毒冲突,导致无法加载。有安装官方火绒杀毒的勿用。
  • 使用建议:下载并完全解压后双击"HRSword.bat"(需要管理员),会自动加载驱动并启动软件本体。

9439f05c904d41ce860ec8771f21e1cd.jpg 64709163d32b4e62a7164aef9dd378c2.jpg c198748a44b8449591ec2d5fe384bc50.jpg e3a282f719bb45a484a187ec865d7360.jpg 2d8c3683ebbb41d397cc252eb59811d0.jpg 6e03fd8e3c8f443c9cc2cc3ae1e14c75.jpg 47bb698635a8489ab36a5056bd0d9ad6.jpg 19742cccc34143308fd5d75340c14116.jpg 42450ef0ee7447838ab2fdd64e5be1c7.jpg
  • 2. 火绒剑6.0 (Win11 24H2可用)
  • 具备功能:
  • 动作监控
  • 完全的进程管理(查看隐藏、挂起/杀死/恢复进程)、
  • 启动项管理
  • 钩子管理
  • 服务项管理
  • 驱动管理
  • 网络管理
  • 注册表管理
  • 系统环境分析
  • 优越之处:页面美观大气,拥有夜间模式。动作监控功能完整全面记录。火绒新版工具,会一直更新。可直接通过火绒安全软件启动该工具(功能名为:安全分析工具)
  • 不足之处:把文件管理阉割了!,还阉割了内核管理。UI制作精美,但可能导致性能问题(存疑)
  • 使用建议:下载并且完全解压后双击“Install.bat”(需要管理员),会自动加载驱动并启动软件本体。但更建议使用火绒杀毒内自带的那个,那个可是一直在更新的,稳定性有保障。独立版有可能无法启动。

67d849a297a94dd2b4d5acc72ece755b.jpg d5b470022b5f445092e6678088e4cf15.jpg f1f8769cf6854696828a2d05c140cee5.jpg 3e0efc3281674f03a1eeda23bc5e92c1.jpg 8f2d426a1bab46b2bfac8b20622d58bc.jpg 0f29e1cb508245479df31e2f03844ff1.jpg
80523291e94d45b7b109b0d4e9c5e6af.jpg
  • 3. OpenArk 1.5.0 (Win11 24H2可用)
  • 具备功能:部分的进程管理没有查看隐藏进程功能!、挂起/杀死/恢复进程)、
  • 特色进程管理(进程内存编辑、注入DLL、保护进程)、
  • 完全的文件管理(强制 查/删/改 文件、解锁文件占用)
  • 启动项管理系统回调热键管理IO管理(包含SSDT)、
  • 对象管理
  • GUI窗口管理
  • 内存读写
  • 钩子管理
  • 服务项管理
  • 驱动管理
  • 更强大的网络管理(Wfp、Afd、Tdx、NsiProxy、Tcpip、NDIS、SPI)、
  • 注册表管理
  • 系统环境分析
  • 调试组件(符号库管理)
  • 还有一些并不属于ARK工具的功能(无截图,请自行探索):
  • 编程助手(文字编码、数学计算、常量信息、加密解密、汇编工具、PE扫描器、ELF扫描器)、
  • 捆绑文件工具
  • 第三方工具库(Windows和Liunx工具、开发依赖、系统工具、垃圾清理工具....)
  • 优越之处:页面清晰明了,可自由切换内核模式与非内核模式(允许低权限运行),几乎把所有ARK本职功能给收入囊中。特色的内存功能允许在没有CE的情况下读写内存(在一定程度上代替了CE的部分功能)。并且,该软件开源,作者一直在更新!
  • 不足之处:没有查看隐藏进程功能!没有查看隐藏进程功能!!没有查看隐藏进程功能!!!关于该问题我已向作者反馈。但似乎泥牛入海。。。。并且该软件没有关于自我保护和防检测的功能,标题更是直接表明自己的反内核工具。
  • 2fd0f93246ba4d97a44db14fd35e37bd.jpg 7ae9bd2c95bf41618fbcbb764a72ca5b.jpg

  • 使用建议:下载后直接启动(注意64位系统使用OpenArk64,32位系统同理)。使用内核功能请选择以管理员权限启动,并在打开软件后依次点击界面上的“内核”→“进入内核模式”(右下角按钮)。

c6ec016d26f346ed8c44e430e28531d2.jpg dc7ea628f7444df59023026bd4d598ac.jpg fcc0eb04ae1e4ae888f81b829e47d8e9.jpg b7aaf341370040438bd6832805d5a136.jpg adb2eeaba774494db3feb2b51f07c580.jpg 120230554b534fb1b38b3f97f898e80a.jpg 891dadfc2459453b9b0896626aa2a50c.jpg 55cb81e4116f441a89ba77ea8ab5456b.jpg
  • 4. ATool 安天系统安全管理工具 V3.5.1.5 (Win11 24H2可用)
  • 具备功能:
  • 完全的进程管理(查看隐藏、挂起/杀死/恢复进程)、
  • 启动项管理
  • 内核管理
  • 钩子管理
  • 服务管理
  • 驱动管理
  • 网络管理
  • 完全的文件管理(强制 查/删/改 文件)、
  • 注册表管理
  • 浏览器插件管理
  • IO管理(带SSDT)、
  • 引导记录管理(可修复引导记录)
  • 优越之处:大厂出品,驱动稳定,持续更新。具有引导管理等功能,可使用该软件修复一些恶搞型木马。具有一定的自我保护功能。
  • 不足之处:UI界面丑死了!在高分辨率屏下模糊。软件遍历的时候时间较长。软件按钮说明部分不是很明显,功能要找半天。
  • 使用建议:下载并且完全解压后双击直接启动“ATool.exe”。

c0ec56a2df8449d0a68d07ce34e619e0.jpg cd918a5ac1d944c3bdd700f1db5e29b7.jpg 8d72a4fce8574544826f1b94faf3f7e2.jpg 6dfa2ffb0c904c76b9fb220e91fa4391.jpg
5a9485418adf438eaf311bc6bddcfb2a.jpg 21b035b22e764ab7813db9d07877957c.jpg 5866791e8bdd40ffbcbaf396077554e0.jpg 68906516f6fd4e5f98682db511e06d4f.jpg
1325889371b742c3be0410622a602e1b.jpg cf07e7d8917140a5a171ee05cf5dfeb2.jpg d644baac895a4699871bb1a086dc1027.jpg
  • 5. Windows 可视化管理 V1.1.1.0(Win11 24H2可用)
  • 具备功能:完全的进程管理(查看隐藏、挂起/杀死/恢复进程)、
  • 启动项管理
  • 服务管理
  • 驱动管理
  • 网络管理
  • 还有一些并不属于ARK工具的功能(无截图,请自行探索):
  • 垃圾清理
  • 右键菜单
  • 软件卸载
  • 命名空间
  • 字体清理隐私痕迹
  • 抓图工具
  • 钢琴(??真的是钢琴软件)、
  • 磁盘检测
  • 系统事件
  • 优越之处:软件本身的可玩性高,适合于计算机调试。软件设置极其丰富,自由调节Windows的功能。拥有硬件信息功能。
  • 不足之处:UI基本没有UI,关于内核的功能较少。比起说它是一款ark工具,不如说这是一款任务管理器的Pro版。
  • 使用建议:下载并且完全解压后双击直接启动“WVM.exe”。

a7cdee47e2034bcabacfc3cdd81ca84f.jpg b9f040e6886f44c9b96a7a73d89e1906.jpg b89a4bf6c49d40d8bc7f338eaad4fd53.jpg 9fc3ce88d7d24f618234a7c7e66d5cde.jpg a3b6e0d02c6546c0897fc96cd7ba79dd.jpg

  • 6. 飘云Ark(Win11 24H2可用)
  • 具备功能:
  • 动作监控、
  • 进程注入、
  • 完全的进程管理(查看隐藏、挂起/杀死/恢复进程,保护进程)、
  • 启动项管理
  • 内核管理
  • 钩子管理
  • 服务项管理
  • 驱动管理
  • 网络管理
  • 完全的文件管理(强制 查/删/改 文件)、
  • 注册表管理
  • 调试功能
  • 优越之处:软件界面及其UI简单明了。与PChunter操作习惯类似,可快速上手。并且,拥有内存注入功能,还有一些调试工具可使用。
  • 不足之处:比起其他ark工具,软件本身不太稳定。时常在遍历的时候崩溃退出,但不会触发蓝屏。作者似乎很久没更新了,最新系统(25H2)慎用。
  • 使用建议:下载后双击打开"PYArkClient.vmp.exe"(需要管理员)。


fe713bb5dabd4ae8ad4bedb530183a3e.jpg fd16779f4ecc432eb260736c9684e399.jpg f985e0e2b6024d068ba6eddab833f64c.jpg e573b6fe0f804e0c975a5496f839e212.jpg d355298c6a304527ae5719a4d4ed0d6d.jpg c280d07342a44318a9664111b73fc5a5.jpg 49e0305be2094da9b12945ca957bd36f.jpg 8be5dad4dfda40259df82731a6d02d93.jpg 0ee0c36d71084fd7a235078f963b2df5.jpg d3c872e999a0479e8d0a534a8e4257ad.jpg


目前只找到了这些,其他软件不是不能用(或功能少、功能失效)就是用着不稳定qwq,
如果还有就下次更新吧。

3.这类工具的意义

有人会问:现在的杀毒软件这么智能,就连火绒都有独立版的内核对抗工具,这些工具还有存在的必要吗?


答:有的,姐妹有的。诚然这类工具受到自动化杀毒软件的排挤(可能报毒),或是受到来自微软官方的制裁(吊销驱动)。但它们至少让我们的计算机,我们的设备处于一个所属者自由控制的透明环境——我可以用它查看有没有软件在扫我硬盘,有没有软件在私藏进程,有没有软件放置了隐藏文件、同样、我也可以知道我的系统总体的情况,具体的情况,深层的情况。这种掌控感并不只是一种心理作用,更是一种基于高权限的安全感。退一步讲,杀毒软件就没有漏报的时候吗?此时深藏硬盘的反内核工具就重见天日啦!


也有人问:现在就连病毒木马都是旧时代的产物了,这个工具理应淘汰了吧,为什么还会有人在win11下继续支持并且更新呢?


答:得益于微软的功劳,内核级Rootkit病毒制作愈发困难(驱动是必须签名的)。但是!不代表没有。另外,此类工具并不只是用于手工杀毒(都怪这“反内核工具”命名本身误解的owo),还可用于驱动开发调试(挺小众的),Windows内核深挖重写(无聊可以试试),信息安全取证(xx软件扫盘窃取隐私最佳证明方式),病毒实验室的行为分析(你猜火绒为什么搞火绒剑?)......因此还会继续更新以适配最新系统,许多用途导致还是有一批人离不开它。或许,这类工具的别称(内核工具)更能概括它的十八般武义吧。

4.附件和下载链接:
百度网盘: https://pan.baidu.com/s/1Flci__IeqMqGxsUtzPJLBA?pwd=0000

5.后记和系统版本:

感谢你看到这里,这篇文章写了七个小时,做了很多功能的实测,虽没有录制视频,但你也可以下载自己试试呢owo!


我的系统信息(测试电脑):
  • Windows 11 专业工作站版 24H2
  • 处理器    Intel(R) Core(TM) Ultra 9 275HX   2.70 GHz
  • 机带 RAM    32.0 GB
  • 系统类型    64 位操作系统  基于 x64 的处理器






免费评分

参与人数 18吾爱币 +26 热心值 +18 收起 理由
uuuy + 1 谢谢@Thanks!
faner + 1 + 1 谢谢@Thanks!
LINGLANSO + 1 + 1 鼓励转贴优秀软件安全工具和文档!
junjia215 + 1 + 1 用心讨论,共获提升!
天天上天庭 + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
Caitingting + 1 + 1 用心讨论,共获提升!
naore + 1 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
happiness12345 + 1 + 1 我很赞同!
Camus2021 + 1 + 1 谢谢@Thanks!
luosaihuzi + 1 + 1 谢谢@Thanks!
i7_720qm + 1 + 1 谢谢@Thanks!
8013 + 1 + 1 我很赞同!
moonlune + 1 + 1 谢谢@Thanks!
repack9527 + 1 + 1 谢谢@Thanks!
kissboss + 3 + 1 我很赞同!
eqfan + 1 + 1 我很赞同!
icefuture1013 + 1 + 1 谢谢@Thanks!
Hmily + 8 + 1 用心讨论,共获提升!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

juiceV5 发表于 2025-10-23 08:40
OpenArk 1.5.2 (Win11 24H2可用)

• 作者:BlackINT3(https://github.com/BlackINT3/OpenArk  这个已经失效)
将已更新为:http://openark.blackint3.com:88/
XXTK 发表于 2025-8-11 11:32
yztiger 发表于 2025-8-11 11:42
无名 发表于 2025-8-11 12:04
我来补充一下,
还有
WKTools
SKT64
EFCHSword
这些均可在github上找到
iakari 发表于 2025-8-11 12:04
非常详细,伸手党必备!
猫携 发表于 2025-8-11 12:46
x谢谢分享,对我们大有用处!
我爱胡萝卜 发表于 2025-8-11 13:07
感谢分享!辛苦了
吾爱破解啦 发表于 2025-8-11 13:58
辛苦 辛苦 写这么多
LOUI55 发表于 2025-8-11 14:07
openark火绒报毒,存在恶意利用的驱动https://bbs.huorong.cn/thread-146870-1-1.html
wlfrj 发表于 2025-8-11 14:28
用这个扫描木马,还是得有一些计算机知识
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - 52pojie.cn ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2026-5-25 16:40

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表