9001、R0 内核安全防御专题:R0Guard 笔记目录
返回:网络安全学习主页 · 三个月路线 · Rootkit 检测/取证报告模板
1、项目定位
R0Guard 的定位是:
Windows 内核安全遥测、Rootkit 异常检测与全审计远程取证平台。
它不是“无痕远程”或隐蔽控制工具,而是一个防御项目:通过受控实验环境理解 R0/R3 边界、驱动安全、系统遥测、检测规则、内存取证和审计型远程取证。
2、能力边界
| 可以做 | 不做 |
|---|---|
| 学习 KMDF、驱动生命周期、签名和调试 | 不做绕过驱动签名 |
| 采集进程、映像加载、注册表、文件和网络元数据 | 不采集凭据、聊天内容、隐私文件内容 |
| 使用 ETW、Sysmon、WPP 做审计与关联 | 不清除日志、不绕过安全产品 |
| 做 Rootkit 行为识别、异常检测和取证报告 | 不实现隐藏进程、隐藏模块、隐藏网络连接 |
| 做 mTLS、RBAC、JEA 的只读远程取证设计 | 不提供任意远程 Shell 或未授权控制 |
| 用 AI 解释告警、聚类事件和生成调查摘要 | 不让 AI 自动执行高风险处置 |
3、总体架构
1 | KMDF 内核传感器 |
4、专题目录
| 编号 | 专题 | 内容 | 产出 |
|---|---|---|---|
| R0-01 | Windows 内核与 R0/R3 边界 | 用户态、内核态、系统调用、对象管理、虚拟内存 | 一张 R0/R3 交互图 |
| R0-02 | WDK、KMDF 与测试签名环境 | WDK、测试证书、驱动安装卸载、Driver Verifier | 安全实验环境说明 |
| R0-03 | WinDbg 内核调试 | 符号、断点、调用栈、转储、蓝屏分析 | 一份受控崩溃分析报告 |
| R0-04 | 只读内核传感器 | 进程、映像加载、注册表和文件元数据回调 | 传感器字段清单 |
| R0-05 | ETW/WPP/Sysmon 对照 | 用户态与内核态遥测对齐 | 覆盖率对照表 |
| R0-06 | Minifilter 与文件安全 | 文件元数据、路径、操作类型、进程链路 | 文件时间线样例 |
| R0-07 | Rootkit 异常模型 | 模块一致性、驱动加载、句柄、回调、隐藏痕迹 | 异常检测矩阵 |
| R0-08 | 内存取证 | Volatility、进程树、模块、驱动、句柄、网络连接 | 内存取证报告 |
| R0-09 | 远程取证与审计 | mTLS、RBAC、JEA、白名单接口、审计日志 | 只读远程取证设计 |
| R0-10 | AI 告警解释 | 告警摘要、证据聚类、调查建议、误报复盘 | AI 解释模板 |
5、R0Guard 数据字段
| 数据类型 | 字段 | 用途 |
|---|---|---|
| 进程 | PID、PPID、镜像路径、命令行摘要、签名状态、启动时间 | 还原进程树和启动链 |
| 模块 | 模块路径、基址、大小、签名状态、加载时间 | 发现异常映像加载 |
| 驱动 | 驱动名、路径、签名、加载时间、服务名 | 识别异常驱动和脆弱驱动 |
| 文件 | 路径、操作类型、进程、时间、结果码 | 建立文件操作时间线 |
| 网络 | 进程、协议、本地地址、远端地址、端口、时间 | 关联外连行为 |
| 审计 | 请求人、动作、目标、结果、时间、理由 | 保证远程取证可追溯 |
6、学习记录格式
每个 R0 专题按下面格式整理:
- 学习目标;
- 前置知识;
- Windows 官方机制;
- 安全遥测字段;
- 检测规则;
- 误报来源;
- 实验截图或日志;
- 与 Rootkit 检测的关系;
- 复盘问题。
7、展示重点
复试或项目展示时,不强调“我能做隐蔽远控”,而强调:
- 我知道 Windows 内核安全边界在哪里;
- 我能用官方机制做审计型遥测;
- 我能把底层事件转成可调查证据;
- 我能说明 Rootkit 类异常如何被发现;
- 我能用 AI 辅助告警解释,但不会让它越权执行动作。
本博客所有文章除特别声明外,均采用 CC BY-NC-SA 4.0 许可协议。转载请注明来自 Ruiqy~!


