Windows-Kernel-Debugger mit OllyDbg/IDA-artiger Benutzeroberfläche, Software- und Hardware-Breakpoints, PDB-Symbolen, Decompiler und 17 Plugins für Reverse Engineering und Malware-Analyse in VMs.
Windows-Kernel-Debugger mit einer Oberfläche im OllyDbg/IDA-Pro-Stil. Entwickelt für Sicherheitsforschung, Reverse Engineering und Malware-Analyse in VM-Umgebungen (VMware).

Host machine VM (Windows 10, testsigning)
┌──────────────────┐ TCP:31337 ┌──────────────────┐ IOCTL ┌──────────────────┐
│ KernelFlirt UI │◄───────────────►│ KfRelay.exe │◄──────────────►│ KernelFlirt.sys │
│ (WPF / .NET 9) │ CMD+DBG ch. │ (TCP proxy) │ DeviceIoCtl │ (WDM Driver) │
└──────────────────┘ └──────────────────┘ └──────────────────┘
┌──────────────────┐ SCM API
│ KfLoader.exe │──────────────────────┘
│ (C / Console) │ load / unload / status
└──────────────────┘
| Komponente | Sprache | Beschreibung |
|---|---|---|
| KernelFlirt.UI | C# / WPF | Debugger-Oberfläche (läuft auf dem Host) |
| KernelFlirt.sys | C / WDM | Kernel-Treiber — Speicher, Breakpoints, KdTrap-Inline-Hook |
| KfRelay.exe | C | TCP-Relay auf der VM, leitet IOCTLs über das Netzwerk weiter |
| KfLoader.exe | C | CLI zum Laden/Entladen des Treibers über SCM |
| KfConsole.exe | C# / .NET 9 | Konsolen-Debugger — REPL im WinDbg/x64dbg-Stil über denselben Treiber |
| KernelFlirt.SDK | C# / .NET 9 | Plugin-SDK — vollständige Debugger-API für Erweiterungen |
:: VM — load driver and start relay
KfLoader.exe load
KfRelay.exe
:: Host — launch the UI and connect
KernelFlirt.exe → Connect → VM IP
Kernel-Treiber-Debugging: Tab Kernel Modules öffnen, eigenen Treiber finden, Breakpoints auf beliebige Funktionen setzen — User-Mode und Kernel-Mode.
Sie brauchen die WPF-UI nicht? KfConsole.exe (in bin\Console\) ist eine REPL im WinDbg/x64dbg-Stil
über denselben Treiber und Relay.
kf> connect 10.100.102.6:31337
✓ connected (10.100.102.6:31337), driver v0x10000
kf*> open C:\Temp\target.exe
✓ created PID=8424 TID=10136 ImageBase=00007FF7`2EA10000 (x64)
symbols: 3/4 modules loaded
kf(8424:10136/x64/brk)> bp ntdll!NtCreateFile if rcx!=0
✓ bp [1] 00007FFF`BBF8E030 ntdll!NtCreateFile if rcx!=0
kf(8424:10136/x64/brk)> g
*** BP at 00007FFF`BBF8E030 ntdll!NtCreateFile
kf(8424:10136/x64/brk)> u rip 5
► 00007FFF`BBF8E030 4c 8b d1 mov r10, rcx ntdll!NtCreateFile
Highlights: x64- + WoW64-(x86-)Targets, PDB-Symbolauflösung über den Microsoft Symbol Server,
Ausdrucksauswertung (rsp+8, [rsp], module!func), bedingte Breakpoints,
Step Into / Step Over / Step Out, Anti-Debug-Primitiven, ANSI-farbige Ausgabe,
Readline mit persistenter History.
Vollständige Befehlsreferenz: docs/cli.md
??-Wildcards)RegisterFunction9 integrierte Themes (default-dark, x64dbg, monokai, ollydbg, ollydbg-light, ida-pro, dracula, long_night, sakura) mit Umschalten zur Laufzeit und über 100 anpassbaren Farbschlüsseln.
| Plugin | Beschreibung |
|---|---|
| Graph View | CFG im IDA-Stil mit Blockfärbung, Collapse/Expand, Funktionsnavigation |
| Xrefs | Querverweise — alle Aufrufer/Referenzen zu einer beliebigen Adresse finden |
| FLIRT Signatures | Funktionserkennung anhand von Byte-Mustern (.pat + integrierte MSVC CRT) |
| Signature Detector | PEiD-kompatible Packer-/Compiler-Erkennung (4445 Signaturen) |
| PE Rebuilder | PE-Dumper mit IAT-Rekonstruktion (im Scylla-Stil) |
| String Decryptor | Automatisierte String-Entschlüsselung |
| VulnHunter | Scanner für gefährliche API-Nutzung |
| Plugin | Beschreibung |
|---|---|
| API Monitor | Echtzeit-API-Interception mit Parameter-Logging |
| Network Monitor | Netzwerkverkehr-Mitschnitt (send/recv/connect) mit CSV-Export |
| Memory Scanner | Wert-Scan mit anschließender Filterung |
| Themida Unpacker | Automatisierter Themida/WinLicense-Unpacker |
| Plugin | Beschreibung |
|---|---|
| C# Scripting | Roslyn-REPL mit vollständiger Debugger-API, Syntax-Highlighting, persistentem Zustand |
| AI Assistant | Reverse-Engineering-Assistent (OpenAI-kompatibel) mit über 65 Debugger-Tools |
| MCP Server | Model Context Protocol — KI-Clients (Claude Code, Cursor) mit dem Debugger verbinden |
| Session Manager | Sitzung speichern/laden (Breakpoints, Kommentare, Funktionsnamen) mit ASLR-Rebase |
| Bookmarks/Notes | Adress-Bookmarks mit Anmerkungen, zwischen Sitzungen persistent |
| Anti-Debug Bypass | Automatisches PEB-/DebugPort-/ThreadHide-/HeapFlags-Patching |
Alle Plugins teilen ein gemeinsames SDK mit Zugriff auf Speicher, Breakpoints, Symbole, UI, Events, Ausführungssteuerung und pluginübergreifende Kommunikation.
| Taste | Aktion |
|---|---|
| F2 | Breakpoint umschalten |
| F4 | Bis zum Cursor ausführen |
| F5 / F9 | Fortsetzen / Ausführen |
| F7 | Step into |
| F8 | Step over |
| Ctrl+F9 | Step out |
| F12 | Pause |
| Space | Inline-Assembler |
| Ctrl+G | Zu Adresse springen |
| Ctrl+F | Binärsuche |
| F11 | Vollbild |
| Shift+F5 | Skript ausführen |
| Dokument | EN | RU |
|---|---|---|
| SDK & Plugin-Entwicklung | SDK-en.md | SDK-ru.md |
| C#-Scripting-Referenz | scripting-reference-en.md | scripting-reference-ru.md |
| CLI (KfConsole) | cli.md | — |
| Changelog | CHANGELOG.md |
Vollständiger Leitfaden zum Erstellen von KernelFlirt-Plugins: Projekt-Setup, alle API-Schnittstellen mit vollständigen Parameterbeschreibungen, Datenmodelle, UI-Entwicklung (WPF/Theming), Events, Threading, pluginübergreifende Kommunikation, Persistenz, Anti-Debug-API, 4 vollständige Beispiel-Plugins, Best Practices.