Rootkit 通常是指加载到操作系统内核中的恶意软件,因为其代码运行在特权模式之下,极具危险性。有 Rootkit,就需要 Anti Rootkit,用到的就是 ARK 工具。
Win64AST 全称 Win64 Advanced System Tool,支持 Windows 7 x64、Windows 8 x64 和 Windows 2008 R2,目前实现的功能就有:进程/线程/模块/句柄/窗口管理、查看内核模块、查看进程的端口、查看并恢复 SSDT 和 Shadow SSDT、查看并删除消息钩子、强制解锁/删除文件、强制删除注册表键/值、禁止创建进程/文件/注册表键值、禁止加载驱动、校验文件签名、扫描并恢复 RING3/RING0 的 INLINE HOOK、内核内存编辑、枚举回调、进程行为监视等。
Win64AST 1.10 Beta2版本更新日志:
1.解决部分系统上用户态HOOK扫描不全的问题;
2.解决内核态INLINE HOOK扫描不全的问题;
3.增加扫描内核态EAT/IAT HOOK的功能;
4.增加扫描全局无签名DLL的功能;
5.增强文件破坏功能(支持多种磁盘类型并能无视大部分HOOK);
6.增加显示更多IRP分发函数的信息;
7.增加显示更多OBJECT类型的信息;
8.增强无签名DLL/SYS加载器功能(支持CALL导出函数和驱动控制码);
9.增加重启突破WIN7/8/8.1X64的PATCHGUARD的功能;
10.增加更多防火墙的过滤条件(端口、目录[可以禁止整个目录下的程序访问网络]);
11.恢复并完善“行为监视器”功能;
12.其它一些小的改进;