1、项目定位

R0Guard 的定位是:

Windows 内核安全遥测、Rootkit 异常检测与全审计远程取证平台。

它不是“无痕远程”或隐蔽控制工具,而是一个防御项目:通过受控实验环境理解 R0/R3 边界、驱动安全、系统遥测、检测规则、内存取证和审计型远程取证。

2、能力边界

可以做 不做
学习 KMDF、驱动生命周期、签名和调试 不做绕过驱动签名
采集进程、映像加载、注册表、文件和网络元数据 不采集凭据、聊天内容、隐私文件内容
使用 ETW、Sysmon、WPP 做审计与关联 不清除日志、不绕过安全产品
做 Rootkit 行为识别、异常检测和取证报告 不实现隐藏进程、隐藏模块、隐藏网络连接
做 mTLS、RBAC、JEA 的只读远程取证设计 不提供任意远程 Shell 或未授权控制
用 AI 解释告警、聚类事件和生成调查摘要 不让 AI 自动执行高风险处置

3、总体架构

1
2
3
4
5
6
7
8
KMDF 内核传感器
├─ 进程 / 映像 / 注册表 / 文件元数据
└─ ETW / WPP 审计
↓
用户态安全服务 → 事件规范化 → 规则检测 → 本地证据库
↓
mTLS 只读远程看板
AI 告警解释与聚类

4、专题目录

编号 专题 内容 产出
R0-01 Windows 内核与 R0/R3 边界 用户态、内核态、系统调用、对象管理、虚拟内存 一张 R0/R3 交互图
R0-02 WDK、KMDF 与测试签名环境 WDK、测试证书、驱动安装卸载、Driver Verifier 安全实验环境说明
R0-03 WinDbg 内核调试 符号、断点、调用栈、转储、蓝屏分析 一份受控崩溃分析报告
R0-04 只读内核传感器 进程、映像加载、注册表和文件元数据回调 传感器字段清单
R0-05 ETW/WPP/Sysmon 对照 用户态与内核态遥测对齐 覆盖率对照表
R0-06 Minifilter 与文件安全 文件元数据、路径、操作类型、进程链路 文件时间线样例
R0-07 Rootkit 异常模型 模块一致性、驱动加载、句柄、回调、隐藏痕迹 异常检测矩阵
R0-08 内存取证 Volatility、进程树、模块、驱动、句柄、网络连接 内存取证报告
R0-09 远程取证与审计 mTLS、RBAC、JEA、白名单接口、审计日志 只读远程取证设计
R0-10 AI 告警解释 告警摘要、证据聚类、调查建议、误报复盘 AI 解释模板

5、R0Guard 数据字段

数据类型 字段 用途
进程 PID、PPID、镜像路径、命令行摘要、签名状态、启动时间 还原进程树和启动链
模块 模块路径、基址、大小、签名状态、加载时间 发现异常映像加载
驱动 驱动名、路径、签名、加载时间、服务名 识别异常驱动和脆弱驱动
文件 路径、操作类型、进程、时间、结果码 建立文件操作时间线
网络 进程、协议、本地地址、远端地址、端口、时间 关联外连行为
审计 请求人、动作、目标、结果、时间、理由 保证远程取证可追溯

6、学习记录格式

每个 R0 专题按下面格式整理:

  1. 学习目标;
  2. 前置知识;
  3. Windows 官方机制;
  4. 安全遥测字段;
  5. 检测规则;
  6. 误报来源;
  7. 实验截图或日志;
  8. 与 Rootkit 检测的关系;
  9. 复盘问题。

7、展示重点

复试或项目展示时,不强调“我能做隐蔽远控”,而强调:

  1. 我知道 Windows 内核安全边界在哪里;
  2. 我能用官方机制做审计型遥测;
  3. 我能把底层事件转成可调查证据;
  4. 我能说明 Rootkit 类异常如何被发现;
  5. 我能用 AI 辅助告警解释,但不会让它越权执行动作。