本软件暂时实行了以下功能:
1.历程、线程、历程模块、历程窗口、历程内存消息巡视,杀历程、杀线程、卸载模块等功能
2.内核启动模块巡视,支持内核启动模块的内存拷贝
3.SSDT、ShadowSSDT、FSD、KBD、TCPIP、Nsiproxy、Tdx、Classpnp、Atapi、Acpi、SCSI、IDT、GDT消息巡视,并能检测和收复ssdthook和inlinehook
4.CreateProcess、CreateThread、LoadImage、CmpCallback、BugCheckCallback、Shutdown、Lego等近20多种NotifyRoutine消息巡视,并支持对这些NotifyRoutine的简略
5.端口消息巡视,暂时不支持2000系统
6.巡视动静钩子
7.内核模块的iat、eat、inlinehook、patches检测和收复
8.磁盘、卷、键盘、收集层等过滤启动检测,并支持简略
9.备案表编纂
10.历程iat、eat、inlinehook、patches检测和收复
11.文献系统巡视,支持基本的文献操纵
12.巡视(编纂)IE插件、SPI、启用项、效劳、Hosts文献、映像挟制、文献联系、系统防火墙规矩、IME
13.ObjectTypeHook检测和收复
14.DPC准时器检测和简略
15.MBRRootkit检测和修复
16.内查对象挟制检测
17.WorkerThread罗列
18.Ndis中一些回调消息罗列
19.硬件调试存放器、调试相干API检测
20.罗列SFilter/Flgmgr的回调
21.系统用户名检测