Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/mrt4ntr4/ntwarden
DefensivwerkzeugeSpeicherforensikMalware-AnalyseDigitale ForensikBinäranalyseEinbruchserkennungIncident Response
GitHubmrt4ntr4/ntwarden

NtWarden

Windows-Analyse- und Forschungs-Toolkit

Repository anzeigen
6767220vor 5 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

NtWarden-Symbol

NtWARden

Windows-Analyse- und Forschungstoolkit

  • Tool zur Windows-Systeminspektion auf Basis von ImGui + DirectX 11.
  • Abgedeckt werden Prozesse, Dienste, Netzwerk, Kernel-Interna und mehr – lokal oder über das Netzwerk per WinSysServer.

⚠️ Teile dieses Projekts wurden mit KI-Unterstützung per Vibe-Coding erstellt, daher kann es einige Fehler enthalten. Der Kernel-Treiber (KWinSys) sollte nur in einer Test-VM zu Forschungszwecken installiert werden.

Screenshots

Prozesse (Kernel-Modus)

Prozesse (Kernel-Modus)


Prozesse (Benutzermodus)

ETW-Sitzungen

Kernel-Callbacks

Kernel-Pool

Symbole

Filter

Architektur

KomponenteRolle
NtWardenGUI-Anwendung (ImGui + DirectX 11)
WinSysStatische Bibliothek für die Aufzählung von Prozessen, Diensten und Netzwerk
KWinSysKernel-Treiber für Callbacks, SSDT, Kernelmodule usw.
WinSysServerHeadless-TCP-Server für die Remote-Inspektion

Funktionen

Benutzermodus (kein Treiber erforderlich)

TabFunktion
ProzesseProzessliste mit Baumansicht, Handles, Threads, Speicherbereichen und Modulen
LeistungEchtzeitdiagramme für CPU-, RAM-, GPU- und Netzwerkauslastung – können über andere Aufgaben eingeblendet werden
DiensteDienstaufzählung mit Status, Starttyp und Binärpfad
Netzwerk > VerbindungenTCP/UDP-Verbindungen mit zugehörigem Prozess und Remote-Endpunkten
Netzwerk > Root-ZertifikateVertrauenswürdiger Root-CA-Speicher mit Antragsteller, Aussteller und Fingerabdruck
Netzwerk > NDISNetzwerkadapter-Informationen – Treiber, MAC, Geschwindigkeit, Medientyp
ETWAktive Ablaufverfolgungssitzungen und registrierte Anbieter
IPCRPC-Endpunkte und Named Pipes
Objekt-ManagerKernelobjekt-Namespace durchsuchen – Verzeichnisse, Symlinks, Geräte
RegistryRegistry-Browser mit Aufzählung von Schlüsseln/Werten
SymboleLadezustand der Benutzermodus-Symbole
LoggerErfasst Kernel-Treiber-Debugprotokolle und GUI-Protokolle im Benutzermodus an einem Ort

Kernel-Modus (erfordert KWinSys)

TabFunktion
ProzessobjekteEPROCESS-Aufzählung, Erkennung versteckter Prozesse durch Querverweise
ModuleGeladene Kernel-Treiber mit Basis, Größe, Pfad (einschließlich LolDrivers-Prüfung)
CallbacksKernel-Callbacks (Prozess/Thread/Image/Registry/Objekt/Stromversorgung) + Integritätsprüfungen
SSDTSSDT-Einträge mit Besitzer und Hook-Erkennung
SymboleKernel-Symbolauflösung und PDB-Laden
Kernel-PoolGroße Pool-Zuordnungen, Pool-Tag-Statistiken
Speicher R/WKernel-Speicher nach Adresse lesen/schreiben
TimerInterrupt- und DPC-Zähler pro CPU
FilterMinifilter-Treiber mit Altitude- und Instanzinformationen
DeskriptortabellenGDT/IDT-Einträge
IRP-DispatchIRP-Dispatch-Tabelle für jeden Treiber – Handler-Adressen, Besitzermodul
WFPWFP-Callout-Treiber und -Filter
DSE-StatusStatus der Treibersignaturerzwingung
CI-RichtlinieCode-Integritätsrichtlinie und Durchsetzungsstufe
Kernel-IntegritätKernel-.text mit dem Image auf der Festplatte verifizieren
Hypervisor-HooksEPT-Hook-Erkennung durch Zeitanalyse

Prozess analysieren (Rechtsklick > Prozess analysieren)

Sicherheitsanalyse pro Prozess, erreichbar über das Prozesskontextmenü.

AbschnittPrüft
Nicht dateigestützter SpeicherPrivate ausführbare Bereiche, die von keiner Datei hinterlegt sind (Shellcode-Indikator)
HollowingAbweichung zwischen PEB-ImageBase und PE-Header-ImageBase
Module StompingIn-Memory-.text-Abschnitte im Vergleich zu den Originalen auf der Festplatte
Direkte Syscallssyscall-Anweisungen (0F 05) außerhalb von ntdll gefunden
Syscall-Stubsntdll-Stub-Integrität – Speicherbytes im Vergleich zur sauberen Kopie auf der Festplatte
User-HooksInline-Hooks (JMP/CALL-Patches) in ntdll, kernel32 usw. (erfordert Capstone, um analysierte Bytes zu disassemblieren)
TokensErhöhung, Integritätsstufe, Identitätswechsel, verdächtige Berechtigungen
Debug-ObjekteDebug-Objekte und Debug-Ports am Prozess
HypervisorCPUID-Herstellerprüfung + RDTSC/CPUID-Zeitanomalien
Job-ObjekteJob-Mitgliedschaft, Limits, UI-Einschränkungen
CFG-StatusCFG/XFG-Durchsetzungsstatus und Mitigationsflags

Erstellen

Anforderungen: Visual Studio 2022, Windows SDK 10.0.26100.0+, WDK (für KWinSys)

NtWarden.sln
├── NtWarden/          # GUI app
├── WinSys/            # Core library (static lib)
├── KWinSys/           # Kernel driver
└── WinSysServer/      # Remote server
  1. Öffnen Sie NtWarden.sln in Visual Studio
  2. Erstellen Sie Release | x64
  3. Die Ausgabe erfolgt in x64/Release/

Treiber-Einrichtung

KWinSys benötigt Testsignierung oder eine gültige Signatur.

# Enable test signing (reboot required)
bcdedit /set testsigning on

# On VMs you may also need
bcdedit /set nointegritychecks on

Führen Sie NtWarden als Administrator aus. Durch Wechsel zur Registerkarte „Kernel-Modus" wird der Treiber automatisch installiert und gestartet, falls er nicht bereits geladen ist. Sie können ihn auch manuell über das Menü Treiber verwalten.

Remote-Inspektion

WinSysServer läuft auf einem Zielcomputer (normalerweise einer VM) und stellt Systemdaten über TCP bereit. Verbinden Sie sich von NtWarden aus über Remote > Verbinden.

Was auf das Ziel kopiert werden muss

DateiPfadBenötigt für
WinSysServer.exex64/Release/WinSysServer.exeImmer
KWinSys.sysx64/Release/KWinSys/KWinSys.sysNur Kernel-Funktionen
Tool herunterladen