甪端
甪端(LUDUAN)是一款面向数字取证场景的大模型智能体,通过自主规划、工具调用、证据分析与结果验证,让 AI 从“回答问题”进一步参与真实的电子数据调查过程。
甪端 LUDUAN
甪端(LUDUAN)是面向数字取证与电子数据分析场景构建的大模型智能体。
它并不是简单地将大语言模型接入若干取证工具,而是尝试让 Agent 真正进入调查流程:理解任务、观察环境、制定调查计划、调用工具、分析返回结果、寻找新的证据线索,并持续验证最终结论。
日行万八千里,洞察幽微,通晓万态。
为什么是甪端
传统数字取证通常依赖调查人员在大量工具、文件、数据库、日志和终端之间不断切换。
真正困难的部分往往不是“运行某一个工具”,而是:
- 下一步应该检查什么;
- 当前结果意味着什么;
- 哪些数据值得继续追踪;
- 不同来源的线索之间是否存在关联;
- 一个答案是否已经拥有足够的证据支持。
甪端希望把这一过程转化为由智能体驱动的持续调查。
用户提供调查目标和检材后,Agent 根据当前环境和已经获得的证据动态决定下一步行动,而不是依赖固定脚本执行预设流程。
核心能力
自主调查
围绕调查目标持续进行:
观察 → 分析 → 规划 → 执行 → 获取证据 → 验证 → 再规划
调查路径会随着实际发现动态变化,而不是在任务开始前被完全写死。
多源电子数据分析
面向不同类型的数字证据进行统一调查,包括:
- 文件系统与磁盘数据
- Windows / Linux 系统环境
- SQLite 与其他数据库
- Android 应用与应用数据
- 日志与配置文件
- 二进制文件
- 网络流量
- 服务器与远程环境
- 移动端及其他电子数据
不同数据源可以进入同一调查上下文,由 Agent 进行关联分析。
工具调用
甪端将取证工具作为 Agent 的能力,而不是要求用户手工完成每一个步骤。
智能体可以根据任务自主选择和组合文件分析、搜索、数据库查询、Shell、逆向分析及其他专业能力,并根据工具返回结果继续推理。
证据驱动
甪端关注的不只是“得到一个答案”。
调查过程中会持续保留:
- Observation
- Fact
- Evidence
- Candidate
- Action History
- Verification Result
最终结论应能够回到实际数据、执行过程和证据来源,而不是仅依赖模型生成。
动态调查
真实取证任务通常没有固定路径。
一个文件可能指向数据库,一条配置可能暴露新的目录,一个日志字段又可能改变整个调查方向。
甪端根据新的 Observation 和 Evidence 动态更新调查状态,使 Agent 能够逐步深入未知环境。
结果验证
LLM 可以提出假设,但假设并不等于证据。
甪端将“发现候选答案”和“确认最终答案”区分开来,通过原始数据、工具结果和确定性验证尽可能降低模型幻觉对调查结果的影响。
适用场景
甪端可以用于:
- 电子数据取证
- 数字调查
- 服务器取证
- 移动应用分析
- APK 分析
- 文件与数据库调查
- 日志溯源
- CTF / Forensics
- 取证教学与实验
- AI + DFIR 研究
设计理念
甪端关注的不是:
AI 能不能回答一道取证题?
而是:
AI 能不能像调查人员一样,在未知环境中自主寻找证据,并解释自己为什么得到这个结论?
因此,甪端的核心并不是聊天界面,而是一套围绕 Environment、Tools、Evidence、State、Planning 和 Verification 构建的 Agent Runtime。
我们的目标是让 AI 从数字取证中的辅助问答工具,逐渐成为能够真正参与调查过程的智能体。
关于名称
甪端是中国古代传说中的瑞兽,相传能够日行万八千里,通晓四方语言,明达幽远之事。
我们取其:
巡行致远 · 洞察幽微 · 通晓万态
作为数字取证智能体的名字。
LUDUAN — Digital Forensics Agent
https://luduan.digiforensics.cn