Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/mrt4ntr4/ntwarden
Herramientas DefensivasForensia de MemoriaAnálisis de MalwareForensia DigitalAnálisis de BinariosDetección de IntrusionesRespuesta a Incidentes
GitHubmrt4ntr4/ntwarden

NtWarden

Kit de herramientas de análisis e investigación de Windows

Ver Repositorio
676725hace 4 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Icono de NtWarden

NtWARden

Kit de análisis e investigación de Windows

  • Herramienta de inspección del sistema Windows construida con ImGui + DirectX 11.
  • Cubre procesos, servicios, red, internals del kernel y más, localmente o a través de la red mediante WinSysServer.

⚠️ Partes de este proyecto fueron creadas con asistencia de IA (vibe coding), por lo que podría tener algunos errores. El driver de kernel (KWinSys) solo debe instalarse en una VM de prueba con fines de investigación.

Capturas de pantalla

Procesos (Modo Kernel)

Procesos (Modo Kernel)

Descargar herramienta

Procesos (Modo Usuario)

Sesiones ETW

Callbacks del Kernel

Pool del Kernel

Símbolos

Filtros

Arquitectura

ComponenteFunción
NtWardenAplicación GUI (ImGui + DirectX 11)
WinSysLibrería estática para enumeración de procesos, servicios y red
KWinSysDriver de kernel para callbacks, SSDT, módulos del kernel, etc.
WinSysServerServidor TCP sin interfaz (headless) para inspección remota

Características

Modo Usuario (sin necesidad de driver)

PestañaQué hace
ProcesosLista de procesos con vista de árbol, handles, hilos, regiones de memoria, módulos
RendimientoGráficas en tiempo real de uso de CPU, RAM, GPU y red; se pueden superponer sobre otras tareas
ServiciosEnumeración de servicios con estado, tipo de inicio, ruta binaria
Red > ConexionesConexiones TCP/UDP con proceso propietario y endpoints remotos
Red > Certificados raízAlmacén de CA raíz de confianza con asunto, emisor, huella digital
Red > NDISInformación del adaptador de red: driver, MAC, velocidad, tipo de medio
ETWSesiones de seguimiento activas y proveedores registrados
IPCEndpoints RPC y named pipes
Administrador de objetosExplorar el namespace de objetos del kernel: directorios, symlinks, dispositivos
RegistroExplorador del registro con enumeración de claves/valores
SímbolosEstado de carga de símbolos en modo usuario
LoggerIntercepta los logs de depuración del driver de kernel y los logs de la GUI en modo usuario en un solo lugar

Modo Kernel (requiere KWinSys)

PestañaQué hace
Objetos de ProcesoEnumeración de EPROCESS, detección de procesos ocultos mediante referencias cruzadas
MódulosDrivers de kernel cargados con base, tamaño, ruta (junto con verificación de LolDrivers)
CallbacksCallbacks del kernel (proceso/hilo/imagen/registro/objeto/energía) + comprobaciones de integridad
SSDTEntradas SSDT con propietario y detección de hooks
SímbolosResolución de símbolos del kernel y carga de PDB
Pool del KernelAsignaciones grandes de pool, estadísticas de pool tags
Memoria R/WLectura/escritura de memoria del kernel por dirección
TemporizadoresContadores de interrupciones y DPC por CPU
FiltroDrivers minifilter con altitude e información de instancia
Tablas de DescriptoresEntradas GDT/IDT
Dispatch IRPTabla de dispatch IRP para cualquier driver: direcciones de handlers, módulo propietario
WFPDrivers callout y filtros WFP
Estado de DSEEstado de Driver Signature Enforcement
Política de CIPolítica de Code Integrity y nivel de enforcement
Integridad del KernelVerificar el .text del kernel contra la imagen en disco
Hooks del HipervisorDetección de hooks EPT mediante análisis de tiempos

Analizar Proceso (clic derecho > Analizar Proceso)

Análisis de seguridad por proceso, accesible desde el menú contextual del proceso.

SecciónQué comprueba
Memoria sin respaldoRegiones ejecutables privadas no respaldadas por ningún archivo (indicador de shellcode)
HollowingDiscrepancia entre PEB ImageBase y el ImageBase de la cabecera PE
Module StompingSecciones .text en memoria comparadas con los originales en disco
Syscalls DirectasInstrucciones syscall (0F 05) encontradas fuera de ntdll
Stubs de SyscallsIntegridad de los stubs de ntdll: bytes en memoria frente a copia limpia en disco
Hooks de UsuarioHooks inline (parches JMP/CALL) en ntdll, kernel32, etc. (requiere capstone para desensamblar los bytes analizados)
TokensElevación, nivel de integridad, impersonación, privilegios sospechosos
Objetos de DepuraciónObjetos de depuración y puertos de depuración en el proceso
HipervisorComprobación del vendor de CPUID + anomalías de tiempos RDTSC/CPUID
Objetos JobPertenencia a jobs, límites, restricciones de UI
Estado de CFGEstado de enforcement de CFG/XFG y flags de mitigación

Compilación

Requisitos: Visual Studio 2022, Windows SDK 10.0.26100.0+, WDK (para KWinSys)

root@kitploit:~
NtWarden.sln
├── NtWarden/          # GUI app
├── WinSys/            # Core library (static lib)
├── KWinSys/           # Kernel driver
└── WinSysServer/      # Remote server
  1. Abre NtWarden.sln en Visual Studio
  2. Compila Release | x64
  3. El resultado se genera en x64/Release/

Configuración del Driver

KWinSys necesita test signing o una firma válida.

root@kitploit:~
# Enable test signing (reboot required)
bcdedit /set testsigning on

# On VMs you may also need
bcdedit /set nointegritychecks on

Ejecuta NtWarden como Administrador. Al cambiar a la pestaña Modo Kernel, el driver se instalará e iniciará automáticamente si aún no está cargado. También puedes gestionarlo manualmente desde el menú Driver.

Inspección Remota

WinSysServer se ejecuta en la máquina de destino (normalmente una VM) y sirve datos del sistema a través de TCP. Conéctate desde NtWarden mediante Remote > Connect.

Qué copiar a la máquina de destino

ArchivoRutaNecesario para
WinSysServer.exex64/Release/WinSysServer.exeSiempre
KWinSys.sysx64/Release/KWinSys/KWinSys.sysSolo funciones de kernel

Las funciones de modo usuario (procesos, servicios, red) funcionan sin el driver. Las pestañas de kernel necesitan KWinSys cargado en la máquina de destino.

Ejecutar el servidor

root@kitploit:~
# Auto-install driver + start server (run elevated)
WinSysServer.exe --install              # default port 50002
WinSysServer.exe --install --port 9000  # custom port

# Or install the driver yourself first
sc create KWinSys type= kernel binPath= "C:\path\to\KWinSys.sys"
sc start KWinSys
WinSysServer.exe [--port <port>]        # default: 50002

Conectarse desde NtWarden

  1. Inicia NtWarden
  2. Remote > introduce la IP y el puerto de destino > Connect

Protocolo

Protocolo binario personalizado sobre TCP. Cabecera de 12 bytes (MessageType, DataSize, Status). Sin autenticación: úsalo solo en entornos aislados de laboratorio/VM.

Probado En

  • Windows 11 23H2 (Build 22631.6199)
  • Windows 10 22H2 (Build 19045.2006)
  • Windows 10 1703 (Build 15063.13)

Créditos

  • zodiacon: principal inspiración para el proyecto
  • WinArk: referencia para las funciones de modo kernel

Licencia

MIT: consulta LICENSE.