Android Root Atlas/教程库/Windows 与 Rootkit

非 Android 平台 / Windows 与 Rootkit

WSA Root、管理员权限与 Rootkit 是三回事:Windows 新手安全辨析

只用微软签名检查、Autoruns 与 Defender 的防御流程分类一个可疑启动项,不编译、加载或隐藏任何 rootkit。

本篇完成任务

在自己的 Windows 电脑上导出一份只读启动项快照,为一个样本核对路径、发布者和签名,并决定保留、升级调查或离线扫描。

Windows 搜索中的 root 可能指旧 WSA 虚拟机里的 Android root、Windows 管理员/SYSTEM,或用于隐藏和持久化的内核 rootkit;三者不是同一件事。Windows 的“硬件 root of trust”又是启动完整性概念。本篇只做防御性只读排查,不提供 rootkit 的构建、加载、隐匿或关闭安全功能步骤。

你会完成什么#

  • 用关键词把 WSA 镜像修改、合法管理员工具和 rootkit 研究分开。
  • 从 Microsoft 官方来源取得 Sysinternals,并核对其数字签名。
  • 用 Autoruns 导出启动项快照,不删除或禁用条目。
  • 为一个条目记录路径、签名、发布者和调查结论。
  • 知道何时隔离网络、运行 Defender Offline 或交给专业响应人员。

先看结论#

看到的内容实际目标本篇动作
WSA、MSIX、Magisk-in-WSAWindows 内已停服生态的 Android VM只作历史识别,不推荐非官方“复活包”
“Run as administrator”经 UAC 提升的 Windows 进程核对程序签名和任务必要性
kernel driver、DKOM、hide processrootkit/内核攻防信号不下载、不构建、不加载;进入防御响应
Defender Offline可信恢复环境中的离线扫描出现高风险迹象或常规扫描无法处理时
Android 真机 fastboot/boot image物理手机 Root 路线与 Windows 管理员和 WSA 完全分开

心智模型#

Windows host:管理员 / SYSTEM ──受 UAC、签名、Secure Boot 等约束
     ├─ WSA guest(历史):guest 内 Android/Magisk,不影响物理手机
     └─ rootkit 风险:驱动/持久化/隐藏 → 隔离 → 采证 → 可信离线扫描/重装
本篇只走“观察与防御”支路,从不运行样本

工具清单#

工具角色什么时候用来源与注意
Windows Security查看当前保护状态与扫描排查前记录基线不关闭实时保护、篡改保护或 Secure Boot
Autoruns枚举启动项、服务、驱动等持久化位置导出和筛查快照首次只读,不取消勾选、不删除
Sigcheck显示哈希、版本和数字签名核对单个已知路径VirusTotal 是信号,不是单独定罪依据
Defender Offline重启到可信环境扫描高风险或常规扫描无法清除时先保存工作与恢复密钥,可能需要专业协助
WSA-Community/WSAGAScript历史 WSA 修改样本识别旧仓库语境微软自 2025-03-05 起不再从商店提供 WSA
硬件 root of trust保护启动测量/完整性理解 Windows 安全架构这里的 root 也是“信任起点”,不是管理员账户

项目全景:Windows 与 Rootkit的 58 个项目,一个不漏#

58 个项目并不都是 Windows Rootkit:还包括 Linux/BSD 内核研究、WSA/BlueStacks、Android 工具、根证书和大量同名误收录。文章应做防御性识别与实验室分流,绝不把恶意代码当新手安装包。

技术路线项目数处理等级在主题任务中的位置
Linux/BSD Rootkit 与检测研究9隔离审计将 LKM、ftrace、LD_PRELOAD、eBPF 和 FreeBSD 样例作为防守实验室材料,使用离线虚拟机、快照和无生产凭据环境。
Bootkit、UEFI 与固件层样例6隔离审计用 Bootkit、SMM、UEFI 与 Stuxnet 分析说明固件持久化为何不同于普通进程隐藏;只做静态分析与隔离取证。
WSA、BlueStacks 与桌面 Android 环境8候选路线比较 WSA、BlueStacks、ExaGear 和其他模拟器的宿主/来宾边界、镜像来源与回滚;预构建 Root 镜像必须先验证发布者和哈希。
Windows 旁路的 Android 工具与网络应用9候选路线归纳 ADB 去臃肿、桌面 Root 自动化、scrcpy、代理/DPI/热点和 Android Rootkit 项目,并按正常工具、研究样例和高风险后门分级。
Windows 证书、注册表与诊断5候选路线把注册表基线、旧版根证书更新、系统诊断和 USB 树工具放进安全运维路线,全部先校验系统版本与签名。
Windows Rootkit 研究(隔离审计)15隔离审计覆盖用户态、内核态、Ring 0/3、进程隐藏与令牌操纵样例;文章只给识别指标、隔离和清理思路,不给部署或规避检测步骤。
同名与无关项目复核6边界复核逐项标注剩余下载脚本、游戏工具、播放列表脚本、智能设备或元数据为空的项目,不因位于本类就背书。

1. Linux/BSD Rootkit 与检测研究 · 9#

将 LKM、ftrace、LD_PRELOAD、eBPF 和 FreeBSD 样例作为防守实验室材料,使用离线虚拟机、快照和无生产凭据环境。

本组共 9 项:9 个源项目、0 个 Fork,其中 0 项已归档。它们是风险名录,不是新手安装候选;阅读顺序只用于识别威胁、比较上游与 Fork,或在经授权的隔离环境做防御性审计。

项目上游定位与识别信号状态与采用前检查
MatheuZSecurity/Rootkit主题用途:将 MatheuZSecurity/Rootkit 作为「Linux/BSD Rootkit 与检测研究」的风险识别样本,只根据 collection · ebpf · ftrace · C 做防御性分流。 为避免转载攻击步骤或载荷,不复制上游操作性简介。未归档源项目 · ★ 218 · MIT · 2025-10-22。隔离条目:只用于风险识别、源码审计或经授权的防御实验;不要在日用机部署,也不要对第三方目标运行。
emcruise/tor-rootkit主题用途:将 emcruise/tor-rootkit 作为「Linux/BSD Rootkit 与检测研究」的风险识别样本,只根据 hidden-services · pentesting · pentesting-python · Python 做防御性分流。 为避免转载攻击步骤或载荷,不复制上游操作性简介。未归档源项目 · ★ 181 · MIT · 2022-11-25。隔离条目:只用于风险识别、源码审计或经授权的防御实验;不要在日用机部署,也不要对第三方目标运行。
LaPhilosophie/hello-rootkit主题用途:将 LaPhilosophie/hello-rootkit 作为「Linux/BSD Rootkit 与检测研究」的风险识别样本,只根据 C 做防御性分流。 为避免转载攻击步骤或载荷,不复制上游操作性简介。未归档源项目 · ★ 118 · 协议未声明 · 2024-02-23。隔离条目:只用于风险识别、源码审计或经授权的防御实验;不要在日用机部署,也不要对第三方目标运行。
R3x/linux-rootkits主题用途:将 R3x/linux-rootkits 作为「Linux/BSD Rootkit 与检测研究」的风险识别样本,只根据 C 做防御性分流。 为避免转载攻击步骤或载荷,不复制上游操作性简介。未归档源项目 · ★ 106 · 协议未声明 · 2022-08-31。隔离条目:只用于风险识别、源码审计或经授权的防御实验;不要在日用机部署,也不要对第三方目标运行。
MatheuZSecurity/detect-lkm-rootkit-cheatsheet主题用途:将 MatheuZSecurity/detect-lkm-rootkit-cheatsheet 作为「Linux/BSD Rootkit 与检测研究」的风险识别样本,只根据 cheat · detect · forensics 做防御性分流。 为避免转载攻击步骤或载荷,不复制上游操作性简介。未归档源项目 · ★ 81 · 协议未声明 · 2024-12-16。隔离条目:只用于风险识别、源码审计或经授权的防御实验;不要在日用机部署,也不要对第三方目标运行。
arttnba3/Nornir-Rootkit主题用途:将 arttnba3/Nornir-Rootkit 作为「Linux/BSD Rootkit 与检测研究」的风险识别样本,只根据 C 做防御性分流。 为避免转载攻击步骤或载荷,不复制上游操作性简介。未归档源项目 · ★ 80 · GPL-2.0 · 2025-03-27。隔离条目:只用于风险识别、源码审计或经授权的防御实验;不要在日用机部署,也不要对第三方目标运行。
d3npa/freebsd-rootkits主题用途:将 d3npa/freebsd-rootkits 作为「Linux/BSD Rootkit 与检测研究」的风险识别样本,只根据 C 做防御性分流。 为避免转载攻击步骤或载荷,不复制上游操作性简介。未归档源项目 · ★ 53 · 协议未声明 · 2022-11-11。隔离条目:只用于风险识别、源码审计或经授权的防御实验;不要在日用机部署,也不要对第三方目标运行。
SourceCodeDeleted/rootkitdev-linux主题用途:将 SourceCodeDeleted/rootkitdev-linux 作为「Linux/BSD Rootkit 与检测研究」的风险识别样本,只根据 Makefile 做防御性分流。 为避免转载攻击步骤或载荷,不复制上游操作性简介。未归档源项目 · ★ 41 · 协议未声明 · 2022-02-10。隔离条目:只用于风险识别、源码审计或经授权的防御实验;不要在日用机部署,也不要对第三方目标运行。
ait-aecid/rootkit-detection-ebpf-time-trace主题用途:将 ait-aecid/rootkit-detection-ebpf-time-trace 作为「Linux/BSD Rootkit 与检测研究」的风险识别样本,只根据 anomaly · anomaly-detection · ebpf · Python 做防御性分流。 为避免转载攻击步骤或载荷,不复制上游操作性简介。未归档源项目 · ★ 29 · GPL-3.0 · 2025-09-10。隔离条目:只用于风险识别、源码审计或经授权的防御实验;不要在日用机部署,也不要对第三方目标运行。

2. Bootkit、UEFI 与固件层样例 · 6#

用 Bootkit、SMM、UEFI 与 Stuxnet 分析说明固件持久化为何不同于普通进程隐藏;只做静态分析与隔离取证。

本组共 6 项:5 个源项目、1 个 Fork,其中 0 项已归档。它们是风险名录,不是新手安装候选;阅读顺序只用于识别威胁、比较上游与 Fork,或在经授权的隔离环境做防御性审计。

项目上游定位与识别信号状态与采用前检查
TheMalwareGuardian/Awesome-Bootkits-Rootkits-Development主题用途:将 TheMalwareGuardian/Awesome-Bootkits-Rootkits-Development 作为「Bootkit、UEFI 与固件层样例」的风险识别样本,只根据 bootkit · dxe-driver · kernel · HTML 做防御性分流。 为避免转载攻击步骤或载荷,不复制上游操作性简介。未归档源项目 · ★ 237 · GPL-3.0 · 2026-07-10。隔离条目:只用于风险识别、源码审计或经授权的防御实验;不要在日用机部署,也不要对第三方目标运行。
jussihi/SMM-Rootkit主题用途:将 jussihi/SMM-Rootkit 作为「Bootkit、UEFI 与固件层样例」的风险识别样本,只根据 rootkit · smm-rootkit · uefi-application · C 做防御性分流。 为避免转载攻击步骤或载荷,不复制上游操作性简介。未归档源项目 · ★ 147 · GPL-3.0 · 2023-11-01。隔离条目:只用于风险识别、源码审计或经授权的防御实验;不要在日用机部署,也不要对第三方目标运行。
x86byte/Stuxnet-Rootkit主题用途:将 x86byte/Stuxnet-Rootkit 作为「Bootkit、UEFI 与固件层样例」的风险识别样本,只根据 driver · kernel · malware · C 做防御性分流。 为避免转载攻击步骤或载荷,不复制上游操作性简介。未归档源项目 · ★ 103 · 协议未声明 · 2024-09-14。隔离条目:只用于风险识别、源码审计或经授权的防御实验;不要在日用机部署,也不要对第三方目标运行。
ng-dst/flashable-android-rootkit主题用途:将 ng-dst/flashable-android-rootkit 作为「Bootkit、UEFI 与固件层样例」的风险识别样本,只根据 android · android-boot · android-root · C++ 做防御性分流。 为避免转载攻击步骤或载荷,不复制上游操作性简介。未归档 Fork · ★ 77 · GPL-3.0 · 2024-05-11。隔离条目:只用于风险识别、源码审计或经授权的防御实验;不要在日用机部署,也不要对第三方目标运行。
killvxk/uefi-rootkit主题用途:将 killvxk/uefi-rootkit 作为「Bootkit、UEFI 与固件层样例」的风险识别样本,只根据 仓库名、README 与发布记录 做防御性分流。 为避免转载攻击步骤或载荷,不复制上游操作性简介。未归档源项目 · ★ 46 · 协议未声明 · 2022-02-27。隔离条目:只用于风险识别、源码审计或经授权的防御实验;不要在日用机部署,也不要对第三方目标运行。
TheMalwareGuardian/Bootkits-Rootkits-Development-Environment主题用途:将 TheMalwareGuardian/Bootkits-Rootkits-Development-Environment 作为「Bootkit、UEFI 与固件层样例」的风险识别样本,只根据 bootkit · kernel · rootkit · PowerShell 做防御性分流。 为避免转载攻击步骤或载荷,不复制上游操作性简介。未归档源项目 · ★ 42 · GPL-3.0 · 2026-07-10。隔离条目:只用于风险识别、源码审计或经授权的防御实验;不要在日用机部署,也不要对第三方目标运行。

3. WSA、BlueStacks 与桌面 Android 环境 · 8#

比较 WSA、BlueStacks、ExaGear 和其他模拟器的宿主/来宾边界、镜像来源与回滚;预构建 Root 镜像必须先验证发布者和哈希。

本组共 8 项:6 个源项目、2 个 Fork,其中 1 项已归档。新手应先从“未归档的源项目”核对 README 和 Release,再用 Fork 追溯设备适配或历史差异;分组本身不等于推荐安装。

项目上游定位与识别信号状态与采用前检查
WSA-Community/WSAGAScript主题用途:将 WSA-Community/WSAGAScript 纳入「WSA、BlueStacks 与桌面 Android 环境」候选路线,根据 android · google-apps · linux · Shell 核对功能、平台与版本适配。 上游自述(保留原文):Scripts to install Google Apps into a WSA image. Plus optional root未归档源项目 · ★ 3618 · Unlicense · 2024-05-13。活跃候选:先核对 README、最新 Release、目标版本与已知问题。
YT-Advanced/WSA-Script主题用途:将 YT-Advanced/WSA-Script 纳入「WSA、BlueStacks 与桌面 Android 环境」候选路线,根据 android · google-apps · magisk · Shell 核对功能、平台与版本适配。 上游自述(保留原文):Integrate Magisk root and Google Apps into WSA (Windows Subsystem for Android) with GitHub Actions已归档源项目 · ★ 1037 · AGPL-3.0 · 2025-11-21。已归档:保留作历史、迁移或兼容性参考,不作为默认安装源。
ramirezperez-del/Bluestacks-Root-Flags-Extension主题用途:将 ramirezperez-del/Bluestacks-Root-Flags-Extension 纳入「WSA、BlueStacks 与桌面 Android 环境」候选路线,根据 android-emulator · android-rooting · bluestacks · HTML 核对功能、平台与版本适配。 上游自述(保留原文):BlueStacks Root & RW Permissions Manager 2026未归档源项目 · ★ 151 · 协议未声明 · 2026-07-20。边界命中:先读 README,确认它确实属于当前任务,再决定是否使用。
wuxianlin/harmonyos_next_emulator_mod主题用途:将 wuxianlin/harmonyos_next_emulator_mod 纳入「WSA、BlueStacks 与桌面 Android 环境」候选路线,根据 Meson 核对功能、平台与版本适配。 上游自述(保留原文):modified HarmonyOS Next emulator,with root permission未归档源项目 · ★ 139 · 协议未声明 · 2024-10-27。边界命中:先读 README,确认它确实属于当前任务,再决定是否使用。
akbarri/ExaGear-SU主题用途:将 akbarri/ExaGear-SU 纳入「WSA、BlueStacks 与桌面 Android 环境」候选路线,根据 Smali 核对功能、平台与版本适配。 上游自述(保留原文):Exagear Windows Emulator Decompiled Source Code & Add SU/ROOT未归档源项目 · ★ 77 · 协议未声明 · 2021-08-06。边界命中:先读 README,确认它确实属于当前任务,再决定是否使用。
WSABuilds/WSABuilds主题用途:将 WSABuilds/WSABuilds 纳入「WSA、BlueStacks 与桌面 Android 环境」候选路线,根据 Python 核对功能、平台与版本适配。 上游自述(保留原文):Run Windows Subsystem For Android on your Windows 10 and Windows 11 PC using prebuilt binaries with Google Play Store (MindTheGapps) and/or Magisk or KernelSU (root solutions) built in.未归档 Fork · ★ 12 · AGPL-3.0 · 2026-01-04。Fork:采用前先与上游比较提交、Release 和维护者说明。
Needmugateway/BlueStacks-5-Premium-Rooted-Setup主题用途:将 Needmugateway/BlueStacks-5-Premium-Rooted-Setup 纳入「WSA、BlueStacks 与桌面 Android 环境」候选路线,根据 android-emulator · bluestacks · desktop 核对功能、平台与版本适配。 上游自述(保留原文):BlueStacks 5 Premium Rooted Setup is a Windows configuration package for BlueStacks 5 with rooted Android, performance presets, multi-instance profiles, and game control mappings. Install and launch via PowerShell on Windows 10/11.未归档源项目 · ★ 8 · NOASSERTION · 2026-07-04。活跃候选:先核对 README、最新 Release、目标版本与已知问题。
tanzinabd23/WSABuilds主题用途:将 tanzinabd23/WSABuilds 纳入「WSA、BlueStacks 与桌面 Android 环境」候选路线,根据 仓库名、README 与发布记录 核对功能、平台与版本适配。 上游自述(保留原文):Run Windows Subsystem For Android on your Windows 10 and Windows 11 PC using prebuilt binaries with Google Play Store (MindTheGapps) and/or Magisk or KernelSU (root solutions) built in.未归档 Fork · ★ 5 · AGPL-3.0 · 2025-11-24。Fork:采用前先与上游比较提交、Release 和维护者说明。

4. Windows 旁路的 Android 工具与网络应用 · 9#

归纳 ADB 去臃肿、桌面 Root 自动化、scrcpy、代理/DPI/热点和 Android Rootkit 项目,并按正常工具、研究样例和高风险后门分级。

本组共 9 项:8 个源项目、1 个 Fork,其中 0 项已归档。新手应先从“未归档的源项目”核对 README 和 Release,再用 Fork 追溯设备适配或历史差异;分组本身不等于推荐安装。

项目上游定位与识别信号状态与采用前检查
AliRezaBeigy/paqetNG主题用途:将 AliRezaBeigy/paqetNG 纳入「Windows 旁路的 Android 工具与网络应用」候选路线,根据 android · paqet · proxy · Kotlin 核对功能、平台与版本适配。 上游自述(保留原文):Android client for paqet — Root Required — Ferries Packets Across Forbidden Boundaries.未归档源项目 · ★ 76 · 协议未声明 · 2026-05-29。边界命中:先读 README,确认它确实属于当前任务,再决定是否使用。
nestchao/Hotspot-Bypass-VPN-Unlimited-Hotspot主题用途:将 nestchao/Hotspot-Bypass-VPN-Unlimited-Hotspot 纳入「Windows 旁路的 Android 工具与网络应用」候选路线,根据 android · hotspot · hotspot-bypass · Kotlin 核对功能、平台与版本适配。 上游自述(保留原文):🚀 Unlimited Hotspot! Stealthily share unlimited mobile data with Windows & Android via Wi-Fi Direct + tun2socks. No-root, low-latency for gaming, and carrier-invisible. 📱💻♾️未归档源项目 · ★ 25 · MIT · 2026-06-10。活跃候选:先核对 README、最新 Release、目标版本与已知问题。
RiggiG/scrcpy-root主题用途:将 RiggiG/scrcpy-root 纳入「Windows 旁路的 Android 工具与网络应用」候选路线,根据 仓库名、README 与发布记录 核对功能、平台与版本适配。 上游自述(保留原文):Display and control your Android device - Uses root to ignore FLAG_SECURE on A12+ (fixes black screen)未归档 Fork · ★ 19 · Apache-2.0 · 2023-12-16。Fork:采用前先与上游比较提交、Release 和维护者说明。
bikram-agarwal/AWWsome-Toolkit主题用途:将 bikram-agarwal/AWWsome-Toolkit 纳入「Windows 旁路的 Android 工具与网络应用」候选路线,根据 android · automation · rooting · PowerShell 核对功能、平台与版本适配。 上游自述(保留原文):AWWsome-Toolkit is a collection of scripts and utilities spanning Android, Windows, and Web platforms. From automating Pixel boot patching / rooting, to intelligent calendar-to-task syncing, to comprehensive Windows system cleanup guides - this toolkit brings together helpful automation and maintenance scripts for tech enthusiasts.未归档源项目 · ★ 14 · 协议未声明 · 2026-05-27。活跃候选:先核对 README、最新 Release、目标版本与已知问题。
AdhwaithAS/ZeroBloat主题用途:将 AdhwaithAS/ZeroBloat 纳入「Windows 旁路的 Android 工具与网络应用」候选路线,根据 adb · android · bloatware · Svelte 核对功能、平台与版本适配。 上游自述(保留原文):A lightweight desktop utility to safely and silently uninstall unwanted system apps, carrier bloatware, and trackers from Android devices via ADB. No root required.未归档源项目 · ★ 12 · MIT · 2026-05-18。活跃候选:先核对 README、最新 Release、目标版本与已知问题。
estane340/dns-changer-windows-11主题用途:将 estane340/dns-changer-windows-11 纳入「Windows 旁路的 Android 工具与网络应用」候选路线,根据 changer-dns · changer-dns-windows · changer-les-dns 核对功能、平台与版本适配。 上游自述(保留原文):Open source DNS changer from GitHub - Switch DNS servers instantly. Free privacy tool for Windows, Android. Cloudflare, Google DNS. No root required.未归档源项目 · ★ 12 · NOASSERTION · 2026-06-24。活跃候选:先核对 README、最新 Release、目标版本与已知问题。
QuantumNone/AndroidRooting-Samsung主题用途:将 QuantumNone/AndroidRooting-Samsung 纳入「Windows 旁路的 Android 工具与网络应用」候选路线,根据 Python 核对功能、平台与版本适配。 上游自述(保留原文):This is an open source project of a Desktop-CLI application which scope is to automate Android Rooting process on windows computers through Python.未归档源项目 · ★ 10 · GPL-3.0 · 2023-03-05。活跃候选:先核对 README、最新 Release、目标版本与已知问题。
feng-xingzhe-cn/Onyx-External-ESP主题用途:将 feng-xingzhe-cn/Onyx-External-ESP 纳入「Windows 旁路的 Android 工具与网络应用」候选路线,根据 android · c-ops · cops · C++ 核对功能、平台与版本适配。 上游自述(保留原文):It provides a simple foundation for creating ESP and understanding of internal unity engine structures in a heavily obfuscated environment.未归档源项目 · ★ 7 · 协议未声明 · 2026-05-09。边界命中:先读 README,确认它确实属于当前任务,再决定是否使用。
ezxidze/ZapretDroid主题用途:将 ezxidze/ZapretDroid 纳入「Windows 旁路的 Android 工具与网络应用」候选路线,根据 Kotlin 核对功能、平台与版本适配。 上游自述(保留原文):Android DPI bypass для YouTube, Discord и Telegram. Порт Flowseal/zapret-discord-youtube. Root не нужен.未归档源项目 · ★ 6 · MIT · 2026-05-28。边界命中:先读 README,确认它确实属于当前任务,再决定是否使用。

5. Windows 证书、注册表与诊断 · 5#

把注册表基线、旧版根证书更新、系统诊断和 USB 树工具放进安全运维路线,全部先校验系统版本与签名。

本组共 5 项:5 个源项目、0 个 Fork,其中 0 项已归档。新手应先从“未归档的源项目”核对 README 和 Release,再用 Fork 追溯设备适配或历史差异;分组本身不等于推荐安装。

项目上游定位与识别信号状态与采用前检查
gnomeria/usbtree主题用途:将 gnomeria/usbtree 纳入「Windows 证书、注册表与诊断」候选路线,根据 cli · linux · macos · Rust 核对功能、平台与版本适配。 上游自述(保留原文):Live USB device tree in your terminal. Rust TUI, no root, no libusb. Full activity metrics on Linux; device tree on macOS/Windows.未归档源项目 · ★ 263 · MIT · 2026-07-17。活跃候选:先核对 README、最新 Release、目标版本与已知问题。
JohnTHaller/RootCertificateUpdatesForLegacyWindows主题用途:将 JohnTHaller/RootCertificateUpdatesForLegacyWindows 纳入「Windows 证书、注册表与诊断」候选路线,根据 仓库名、README 与发布记录 核对功能、平台与版本适配。 上游自述(保留原文):Root certificate updates for Windows Vista, XP, and 2000未归档源项目 · ★ 220 · MIT · 2026-07-17。活跃候选:先核对 README、最新 Release、目标版本与已知问题。
asheroto/UpdateRootCertificates主题用途:将 asheroto/UpdateRootCertificates 纳入「Windows 证书、注册表与诊断」候选路线,根据 application · certificate · certificates · Python 核对功能、平台与版本适配。 上游自述(保留原文):Downloads and installs current trusted root certificates on Windows and removes any disallowed certificates. Zero dependencies. No .NET, no certutil, no updroots, and no Windows Update required.未归档源项目 · ★ 122 · GPL-3.0 · 2026-05-26。活跃候选:先核对 README、最新 Release、目标版本与已知问题。
AndrewRathbun/VanillaWindowsRegistryHives主题用途:将 AndrewRathbun/VanillaWindowsRegistryHives 纳入「Windows 证书、注册表与诊断」候选路线,根据 dfir · digitalforensics · registry 核对功能、平台与版本适配。 上游自述(保留原文):A repo that contains a recursive dump from the ROOT key of every Windows Registry hive (using KAPE) from a vanilla (clean) install of every Windows OS version to compare and see what's been added with each update.未归档源项目 · ★ 52 · MIT · 2025-10-29。活跃候选:先核对 README、最新 Release、目标版本与已知问题。
Decent898/Sys-Mentor主题用途:将 Decent898/Sys-Mentor 纳入「Windows 证书、注册表与诊断」候选路线,根据 Python 核对功能、平台与版本适配。 上游自述(保留原文):Stop "Restarting to Fix": An AI mentor that probes your OS/Environment to find root causes of errors, not just quick fixes. Supporting Windows/Linux/macOS.未归档源项目 · ★ 34 · 协议未声明 · 2026-03-23。活跃候选:先核对 README、最新 Release、目标版本与已知问题。

6. Windows Rootkit 研究(隔离审计) · 15#

覆盖用户态、内核态、Ring 0/3、进程隐藏与令牌操纵样例;文章只给识别指标、隔离和清理思路,不给部署或规避检测步骤。

本组共 15 项:15 个源项目、0 个 Fork,其中 2 项已归档。它们是风险名录,不是新手安装候选;阅读顺序只用于识别威胁、比较上游与 Fork,或在经授权的隔离环境做防御性审计。

项目上游定位与识别信号状态与采用前检查
ZeroMemoryEx/Chaos-Rootkit主题用途:将 ZeroMemoryEx/Chaos-Rootkit 作为「Windows Rootkit 研究(隔离审计)」的风险识别样本,只根据 driver · kernel · malware-development · C++ 做防御性分流。 为避免转载攻击步骤或载荷,不复制上游操作性简介。未归档源项目 · ★ 1063 · 协议未声明 · 2026-05-22。隔离条目:只用于风险识别、源码审计或经授权的防御实验;不要在日用机部署,也不要对第三方目标运行。
XaFF-XaFF/Cronos-Rootkit主题用途:将 XaFF-XaFF/Cronos-Rootkit 作为「Windows Rootkit 研究(隔离审计)」的风险识别样本,只根据 kernel · ring0 · rootkit · C++ 做防御性分流。 为避免转载攻击步骤或载荷,不复制上游操作性简介。已归档源项目 · ★ 942 · MIT · 2022-03-29。隔离条目:只用于风险识别、源码审计或经授权的防御实验;不要在日用机部署,也不要对第三方目标运行。
XaFF-XaFF/Black-Angel-Rootkit主题用途:将 XaFF-XaFF/Black-Angel-Rootkit 作为「Windows Rootkit 研究(隔离审计)」的风险识别样本,只根据 ring0 · rootkit · windows · C++ 做防御性分流。 为避免转载攻击步骤或载荷,不复制上游操作性简介。已归档源项目 · ★ 681 · GPL-3.0 · 2023-11-09。隔离条目:只用于风险识别、源码审计或经授权的防御实验;不要在日用机部署,也不要对第三方目标运行。
alal4465/Win_Rootkit主题用途:将 alal4465/Win_Rootkit 作为「Windows Rootkit 研究(隔离审计)」的风险识别样本,只根据 C++ 做防御性分流。 为避免转载攻击步骤或载荷,不复制上游操作性简介。未归档源项目 · ★ 225 · 协议未声明 · 2020-11-13。隔离条目:只用于风险识别、源码审计或经授权的防御实验;不要在日用机部署,也不要对第三方目标运行。
dalvarezperez/CreateFile_based_rootkit主题用途:将 dalvarezperez/CreateFile_based_rootkit 作为「Windows Rootkit 研究(隔离审计)」的风险识别样本,只根据 C 做防御性分流。 为避免转载攻击步骤或载荷,不复制上游操作性简介。未归档源项目 · ★ 145 · 协议未声明 · 2025-11-24。隔离条目:只用于风险识别、源码审计或经授权的防御实验;不要在日用机部署,也不要对第三方目标运行。
amitschendel/venom-rootkit主题用途:将 amitschendel/venom-rootkit 作为「Windows Rootkit 研究(隔离审计)」的风险识别样本,只根据 C++ 做防御性分流。 为避免转载攻击步骤或载荷,不复制上游操作性简介。未归档源项目 · ★ 92 · 协议未声明 · 2025-05-13。隔离条目:只用于风险识别、源码审计或经授权的防御实验;不要在日用机部署,也不要对第三方目标运行。
ArtemBaranov/WindowsRootkitsGuide主题用途:将 ArtemBaranov/WindowsRootkitsGuide 作为「Windows Rootkit 研究(隔离审计)」的风险识别样本,只根据 仓库名、README 与发布记录 做防御性分流。 为避免转载攻击步骤或载荷,不复制上游操作性简介。未归档源项目 · ★ 84 · 协议未声明 · 2026-03-28。隔离条目:只用于风险识别、源码审计或经授权的防御实验;不要在日用机部署,也不要对第三方目标运行。
uf0o/rootkit-arsenal-guacamole主题用途:将 uf0o/rootkit-arsenal-guacamole 作为「Windows Rootkit 研究(隔离审计)」的风险识别样本,只根据 C 做防御性分流。 为避免转载攻击步骤或载荷,不复制上游操作性简介。未归档源项目 · ★ 74 · 协议未声明 · 2022-04-11。隔离条目:只用于风险识别、源码审计或经授权的防御实验;不要在日用机部署,也不要对第三方目标运行。
adamhlt/Basic-Rootkit主题用途:将 adamhlt/Basic-Rootkit 作为「Windows Rootkit 研究(隔离审计)」的风险识别样本,只根据 dll · pe · ring3 · C++ 做防御性分流。 为避免转载攻击步骤或载荷,不复制上游操作性简介。未归档源项目 · ★ 61 · GPL-3.0 · 2023-08-01。隔离条目:只用于风险识别、源码审计或经授权的防御实验;不要在日用机部署,也不要对第三方目标运行。
shaygitub/windows-rootkit主题用途:将 shaygitub/windows-rootkit 作为「Windows Rootkit 研究(隔离审计)」的风险识别样本,只根据 C++ 做防御性分流。 为避免转载攻击步骤或载荷,不复制上游操作性简介。未归档源项目 · ★ 60 · 协议未声明 · 2024-05-02。隔离条目:只用于风险识别、源码审计或经授权的防御实验;不要在日用机部署,也不要对第三方目标运行。
28Zaaky/Phantom-Rootkit主题用途:将 28Zaaky/Phantom-Rootkit 作为「Windows Rootkit 研究(隔离审计)」的风险识别样本,只根据 aes-encryption · apc · edr-evasion · C++ 做防御性分流。 为避免转载攻击步骤或载荷,不复制上游操作性简介。未归档源项目 · ★ 57 · 协议未声明 · 2026-04-17。隔离条目:只用于风险识别、源码审计或经授权的防御实验;不要在日用机部署,也不要对第三方目标运行。
llkbkh/Anti-Rootkit主题用途:将 llkbkh/Anti-Rootkit 作为「Windows Rootkit 研究(隔离审计)」的风险识别样本,只根据 仓库名、README 与发布记录 做防御性分流。 为避免转载攻击步骤或载荷,不复制上游操作性简介。未归档源项目 · ★ 56 · MIT · 2022-12-21。隔离条目:只用于风险识别、源码审计或经授权的防御实验;不要在日用机部署,也不要对第三方目标运行。
iammaguire/Salient-Rootkit主题用途:将 iammaguire/Salient-Rootkit 作为「Windows Rootkit 研究(隔离审计)」的风险识别样本,只根据 C++ 做防御性分流。 为避免转载攻击步骤或载荷,不复制上游操作性简介。未归档源项目 · ★ 47 · 协议未声明 · 2021-12-31。隔离条目:只用于风险识别、源码审计或经授权的防御实验;不要在日用机部署,也不要对第三方目标运行。
sycomix/AutoRoot主题用途:将 sycomix/AutoRoot 作为「Windows Rootkit 研究(隔离审计)」的风险识别样本,只根据 仓库名、README 与发布记录 做防御性分流。 为避免转载攻击步骤或载荷,不复制上游操作性简介。未归档源项目 · ★ 9 · NOASSERTION · 2021-03-12。隔离条目:只用于风险识别、源码审计或经授权的防御实验;不要在日用机部署,也不要对第三方目标运行。
r0r-5chach/android_rootkit主题用途:将 r0r-5chach/android_rootkit 作为「Windows Rootkit 研究(隔离审计)」的风险识别样本,只根据 android · jailbreak · python · Python 做防御性分流。 为避免转载攻击步骤或载荷,不复制上游操作性简介。未归档源项目 · ★ 6 · 协议未声明 · 2022-02-21。隔离条目:只用于风险识别、源码审计或经授权的防御实验;不要在日用机部署,也不要对第三方目标运行。

7. 同名与无关项目复核 · 6#

逐项标注剩余下载脚本、游戏工具、播放列表脚本、智能设备或元数据为空的项目,不因位于本类就背书。

本组共 6 项:6 个源项目、0 个 Fork,其中 1 项已归档。它们的平台、用途或分类存在边界,只作逐项核验,不当作默认安装候选。

项目上游定位与识别信号状态与采用前检查
norbeyandresg/hades主题用途:将 norbeyandresg/hades 作为「同名与无关项目复核」边界条目,通过 Python 核对它实际是否属于本教程。 上游自述(保留原文):This script takes a Spotify playlist, list and search each track on YouTube and download it to the specified path with the script root path as parent未归档源项目 · ★ 177 · 协议未声明 · 2023-10-03。边界条目:先核对实际平台、用途和分类理由,不作为默认安装源。
g8row/gphotos-guide主题用途:将 g8row/gphotos-guide 作为「同名与无关项目复核」边界条目,通过 仓库名、README 与发布记录 核对它实际是否属于本教程。 上游自述(保留原文):a guide for unlimited google photos storage with a windows pc (non-root)未归档源项目 · ★ 161 · 协议未声明 · 2025-06-22。边界条目:先核对实际平台、用途和分类理由,不作为默认安装源。
ThomasPrior/LenovoSmartClock2主题用途:将 ThomasPrior/LenovoSmartClock2 作为「同名与无关项目复核」边界条目,通过 仓库名、README 与发布记录 核对它实际是否属于本教程。 上游自述(保留原文):Root and configure a Lenovo Smart Clock 2 for use as a smart home display未归档源项目 · ★ 153 · GPL-3.0 · 2025-06-07。边界条目:先核对实际平台、用途和分类理由,不作为默认安装源。
google/rootcanal主题用途:将 google/rootcanal 作为「同名与无关项目复核」边界条目,通过 C++ 核对它实际是否属于本教程。 上游自述(保留原文):未提供仓库简介未归档源项目 · ★ 33 · Apache-2.0 · 2026-04-30。边界条目:先核对实际平台、用途和分类理由,不作为默认安装源。
arghya339/crdl主题用途:将 arghya339/crdl 作为「同名与无关项目复核」边界条目,通过 android · bash · chromium · Shell 核对它实际是否属于本教程。 上游自述(保留原文):Scripts to download and run the latest build of Chromium.已归档源项目 · ★ 13 · Apache-2.0 · 2026-06-15。边界条目:先核对实际平台、用途和分类理由,不作为默认安装源。
sanusanth/java-all-basic-program-part-2主题用途:将 sanusanth/java-all-basic-program-part-2 作为「同名与无关项目复核」边界条目,通过 仓库名、README 与发布记录 核对它实际是否属于本教程。 上游自述(保留原文):What is Java? Java is a popular programming language, created in 1995. It is owned by Oracle, and more than 3 billion devices run Java. It is used for: Mobile applications (specially Android apps) Desktop applications Web applications Web servers and application servers Games Database connection And much, much more! Why Use Java? Java works on different platforms (Windows, Mac, Linux, Raspberry Pi, etc.) It is one of the most popular programming language in the world It is easy to learn and s未归档源项目 · ★ 8 · 协议未声明 · 2020-12-30。边界条目:先核对实际平台、用途和分类理由,不作为默认安装源。

开始前#

只调查你拥有的 Windows PC。先断开不必要的外接盘,保存工作并记录 Windows 版本、设备名、当前时间和 Windows Security 状态。若设备属于公司、医院或学校,立即遵循组织事件响应流程,不自行采证。Autoruns/Sigcheck 只从 Microsoft Sysinternals 官方页面下载;下载后在文件属性“数字签名”或 PowerShell Get-AuthenticodeSignature <path> 中确认签名者为 Microsoft。

操作步骤#

1. 先用 README 和关键词分类语境#

对一个“root”仓库只读查看 README,不克隆、不下载 Release。记录目标平台和关键词:WSA/MSIX/ADB-to-WSA 属于 guest 修改;UAC/Administrator/SYSTEM 属于 Windows 权限;driver/ring 0/DKOM/hide 属于高风险 rootkit 研究。若是 WSA,再记录微软官方停服事实,结论应为遗留生态而非 2026 默认方案。

2. 导出 Autoruns 基线#

以普通方式打开官方 Autoruns,先在 Options 启用数字签名验证并等待结果稳定。使用 File → Save 保存一份带日期的快照到专用调查目录;不要把快照公开上传,它可能含用户名和路径。选择一个你想核对的非 Microsoft 条目,记录其 Autorun Location、Image Path、Publisher、Timestamp 和签名状态。此时不取消勾选、不删除。

3. 对一个明确路径做交叉核验#

确认 Image Path 指向一个具体普通文件,而不是设备对象或无法识别的驱动路径。用文件属性或 Get-AuthenticodeSignature '<exact-path>' 查看签名;若使用 Sigcheck,先阅读官方参数说明,再对这个明确路径查询哈希/签名。签名有效只说明发布身份和文件未被签名后篡改,不代表软件一定安全;无签名也不自动等于恶意。

4. 给出可回退的处置结论#

把条目标为:已知且预期、需要厂商/管理员确认、或高风险升级调查。新手不要直接删除驱动/服务;Autoruns 中取消勾选虽比删除可回退,也应由恢复计划和专业判断支持。若高风险证据成立,先断网、保存快照与时间线,再从 Windows Security 选择 Microsoft Defender Offline;扫描前确保 BitLocker 恢复密钥可用并保存所有工作。扫描仍异常时,优先从可信介质重装而非追逐“清 rootkit”脚本。

验证#

  • Sysinternals 二进制来自 Microsoft 官方页面且数字签名有效。
  • Autoruns 快照已保存,调查过程中没有禁用或删除条目。
  • 至少一个条目拥有可复核的路径、发布者、签名和结论。
  • WSA、Windows 管理员、内核 rootkit 和硬件 root of trust 被分为四个概念。
  • 高风险时的下一步是隔离/离线扫描/专业响应,而不是执行样本或关闭保护。

排错#

现象常见原因安全处理
Autoruns 出现大量黄色“找不到文件”卸载残留、路径变化或离线组件不批量删除;逐条核对软件来源和系统上下文
一个文件 VirusTotal 有少量告警误报、新文件或真正风险均可能结合签名、路径、行为和组织情报,不凭单一数字处置
签名显示 UnknownError文件被锁、证书链/网络问题或路径错误先核对精确路径,离线保留哈希并交叉检查
Defender Offline 无法启动恢复环境、BitLocker 或系统组件问题不关闭磁盘保护;使用微软支持或专业恢复介质
想下载 rootkit 验证检测把防御验证变成感染风险不下载;使用官方测试机制和隔离实验室的合规样本流程

完成清单#

  • 我只调查自己的 Windows PC,并记录了系统与时间基线。
  • 我从 Microsoft 官方来源取得并验证了 Sysinternals。
  • 我导出快照但没有禁用、删除或加载任何条目/驱动。
  • 我能区分 WSA root、Administrator/SYSTEM、rootkit 和 root of trust。
  • 我写下隔离、离线扫描或专业升级的停止条件。

一手资料#