Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
NtWarden — Windows Analysis and Research Toolkit | Kitploit
أدوات/GitHubGitHub/mrt4ntr4/ntwarden
Defensive ToolsMemory ForensicsMalware AnalysisDigital ForensicsBinary AnalysisIntrusion DetectionIncident Response
GitHubmrt4ntr4/ntwarden

NtWarden

Windows Analysis and Research Toolkit

عرض المستودع
67672منذ 3 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

أيقونة NtWarden

NtWARden

حزمة أدوات تحليل وأبحاث Windows

  • أداة فحص لأنظمة Windows مبنية على ImGui + DirectX 11.
  • تغطي العمليات والخدمات والشبكة وداخل نواة النظام والمزيد - محليًا أو عبر الشبكة من خلال WinSysServer.

⚠️ بعض أجزاء هذا المشروع كُتبت بأسلوب "vibe coding" بمساعدة الذكاء الاصطناعي، لذا قد تحتوي على بعض الأخطاء. يجب تثبيت برنامج تشغيل النواة (KWinSys) فقط في جهاز افتراضي مخصص للاختبار ولأغراض البحث.

لقطات الشاشة

العمليات (وضع Kernel)

العمليات (وضع Kernel)


العمليات (وضع المستخدم)

جلسات ETW

استدعاءات Kernel

تجمع Kernel

الرموز

الفلاتر

البنية

المكوّنالوظيفة
NtWardenتطبيق واجهة رسومية (ImGui + DirectX 11)
WinSys

الميزات

وضع المستخدم (بدون الحاجة لبرنامج تشغيل)

وضع Kernel (يتطلب KWinSys)

تحليل عملية (النقر بزر الفأرة الأيمن > Analyze Process)

تحليل أمني لكل عملية، يمكن الوصول إليه من قائمة السياق الخاصة بالعملية.

البناء

المتطلبات: Visual Studio 2022، Windows SDK 10.0.26100.0+، WDK (من أجل KWinSys)

root@kitploit:~
NtWarden.sln
├── NtWarden/          # GUI app
├── WinSys/            # Core library (static lib)
├── KWinSys/           # Kernel driver
└── WinSysServer/      # Remote server
  1. افتح NtWarden.sln في Visual Studio
  2. نفّذ البناء Release | x64
  3. سيتم الإخراج إلى x64/Release/

إعداد برنامج التشغيل

يتطلب KWinSys توقيع اختبار أو توقيعًا صالحًا.

root@kitploit:~
# Enable test signing (reboot required)
bcdedit /set testsigning on

# On VMs you may also need
bcdedit /set nointegritychecks on

شغّل NtWarden بصلاحيات Administrator. عند التبديل إلى تبويب وضع Kernel، سيتم تثبيت برنامج التشغيل وتشغيله تلقائيًا إذا لم يكن محمّلًا بالفعل. يمكنك أيضًا إدارته يدويًا من قائمة Driver.

الفحص عن بُعد

يعمل WinSysServer على جهاز هدف (غالبًا جهاز افتراضي) ويقدّم بيانات النظام عبر TCP. يمكنك الاتصال من NtWarden عبر Remote > Connect.

ما يجب نسخه إلى الجهاز الهدف

الملفالمسارالغرض
WinSysServer.exex64/Release/WinSysServer.exeدائمًا
KWinSys.sysx64/Release/KWinSys/KWinSys.sysميزات Kernel فقط

تعمل ميزات وضع المستخدم (العمليات، الخدمات، الشبكة) بدون برنامج التشغيل. أما تبويبات Kernel فتحتاج إلى تحميل KWinSys على الجهاز الهدف.

تشغيل الخادم

root@kitploit:~
# Auto-install driver + start server (run elevated)
WinSysServer.exe --install              # default port 50002
WinSysServer.exe --install --port 9000  # custom port

# Or install the driver yourself first
sc create KWinSys type= kernel binPath= "C:\path\to\KWinSys.sys"
sc start KWinSys
WinSysServer.exe [--port <port>]        # default: 50002

الاتصال من NtWarden

  1. شغّل NtWarden
  2. Remote > أدخل عنوان IP والمنفذ > Connect

البروتوكول

بروتوكول ثنائي مخصص عبر TCP. ترويسة من 12 بايت (MessageType, DataSize, Status). لا توجد مصادقة - يُستخدم فقط في بيئات المختبر/الأجهزة الافتراضية المعزولة.

تم الاختبار على

  • Windows 11 23H2 (Build 22631.6199)
  • Windows 10 22H2 (Build 19045.2006)
  • Windows 10 1703 (Build 15063.13)

الاعتمادات

  • zodiacon - مصدر إلهام رئيسي للمشروع
  • WinArk - مرجع لميزات وضع Kernel

الترخيص

MIT - انظر LICENSE.

تنزيل الأداة
مكتبة ثابتة (Static lib) لتعداد العمليات والخدمات والشبكة
KWinSysبرنامج تشغيل Kernel للاستدعاءات وSSDT ووحدات Kernel النمطية وغيرها
WinSysServerخادم TCP بدون واجهة رسومية للفحص عن بُعد
التبويبالوظيفة
العملياتقائمة العمليات مع عرض شجري، والمقابض (handles)، والخيوط (threads)، ومناطق الذاكرة، والوحدات
الأداءرسوم بيانية لحظية لاستخدام CPU وRAM وGPU والشبكة - يمكن تراكبها فوق المهام الأخرى
الخدماتتعداد الخدمات مع الحالة ونوع البدء ومسار الملف الثنائي
الشبكة > الاتصالاتاتصالات TCP/UDP مع العملية المالكة ونقاط النهاية البعيدة
الشبكة > الشهادات الجذريةمخزن الشهادات الجذرية الموثوقة مع الموضوع والمُصدِر والبصمة
الشبكة > NDISمعلومات محول الشبكة - برنامج التشغيل وMAC والسرعة ونوع الوسائط
ETWجلسات التتبع النشطة والموفّرون المسجّلون
IPCنقاط نهاية RPC والأنابيب المسماة
مدير الكائناتتصفح مساحة أسماء كائنات Kernel - الدلائل والروابط الرمزية والأجهزة
الريجستريمستعرض الريجستري مع تعداد المفاتيح/القيم
الرموزحالة تحميل رموز وضع المستخدم
السجلاتاعتراض سجلات تصحيح أخطاء برنامج تشغيل Kernel وسجلات واجهة المستخدم الرسومية في وضع المستخدم في مكان واحد
التبويبالوظيفة
كائنات العملياتتعداد EPROCESS، وكشف العمليات المخفية عبر الإسناد الترافقي
الوحداتبرامج تشغيل Kernel المُحمّلة مع الأساس (base) والحجم والمسار (مع فحص LolDrivers)
الاستدعاءاتاستدعاءات Kernel (عملية/خيط/صورة/سجل/كائن/طاقة) + فحوصات السلامة
SSDTإدخالات SSDT مع كشف المالك والخطافات
الرموزتحليل رموز Kernel وتحميل PDB
تجمع Kernelتخصيصات التجمع الكبيرة وإحصائيات وسوم التجمع
قراءة/كتابة الذاكرةقراءة/كتابة ذاكرة Kernel حسب العنوان
المؤقتاتعدادات المقاطعة وDPC لكل معالج
عامل التصفيةبرامج تشغيل Minifilter مع معلومات الارتفاع (altitude) والمثيل
جداول الواصفاتإدخالات GDT/IDT
IRP Dispatchجدول توزيع IRP لأي برنامج تشغيل - عناوين المعالجات والوحدة المالكة
WFPبرامج تشغيل ومرشحات WFP callout
حالة DSEحالة فرض توقيع برنامج التشغيل (Driver Signature Enforcement)
سياسة CIسياسة تكامل الكود (Code Integrity) ومستوى الإنفاذ
سلامة Kernelالتحقق من قسم .text في Kernel مقابل الصورة الموجودة على القرص
خطافات Hypervisorكشف خطافات EPT عبر تحليل التوقيت
القسمما يفحصه
الذاكرة غير المدعومةمناطق قابلة للتنفيذ خاصة غير مدعومة بأي ملف (مؤشر على وجود شيلكود)
الإفراغ (Hollowing)عدم تطابق PEB ImageBase مع ImageBase في ترويسة PE
التلاعب بالوحدات (Module Stomping)مقارنة أقسام .text في الذاكرة مع النسخ الأصلية على القرص
استدعاءات النظام المباشرةتعليمات syscall (0F 05) الموجودة خارج ntdll
أكواد Syscall التمهيدية (Syscall Stubs)سلامة Stubs في ntdll - مقارنة بايتات الذاكرة بنسخة القرص النظيفة
خطافات المستخدمالخطافات المضمّنة (تصحيحات JMP/CALL) في ntdll وkernel32 وغيرها (يتطلب capstone لفك تجميع البايتات التي تم تحليلها)
الرموز المميزة (Tokens)الرفع (Elevation)، مستوى السلامة، الانتحال، والامتيازات المشبوهة
كائنات التصحيحكائنات التصحيح ومنافذ التصحيح في العملية
Hypervisorالتحقق من بائع CPUID + تشوهات توقيت RDTSC/CPUID
كائنات الوظائف (Job Objects)العضوية في الوظائف، والحدود، وقيود واجهة المستخدم
حالة CFGحالة فرض CFG/XFG وعلامات التخفيف (mitigation flags)