Skip to content
KitploitKITPLOIT
OutilsBlog
Log in
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
NtWarden — # Windows Analysis and Research Toolkit | Kitploit
Outils/GitHubGitHub/mrt4ntr4/ntwarden
Outils DéfensifsCriminalistique MémoireAnalyse de MalwareCriminalistique NumériqueAnalyse de BinairesDétection d'IntrusionRéponse aux Incidents
GitHubmrt4ntr4/ntwarden

NtWarden

# Windows Analysis and Research Toolkit

Voir le dépôt
6767220il y a 5 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Icône NtWarden

NtWARden

Boîte à outils d'analyse et de recherche Windows

  • Outil d'inspection du système Windows basé sur ImGui + DirectX 11.
  • Couvre les processus, services, réseau, internals du noyau, et plus encore - localement ou via le réseau avec WinSysServer.

⚠️ Certaines parties de ce projet ont été codées en « vibe coding » avec l'aide de l'IA, il peut donc y avoir quelques bugs. Le pilote noyau (KWinSys) ne doit être installé que dans une VM de test à des fins de recherche.

Captures d'écran

Processus (mode noyau)

Processus (mode noyau)


Processus (mode utilisateur)

Sessions ETW

Callbacks noyau

Pool noyau

Symboles

Filtres

Architecture

ComposantRôle
NtWardenApplication GUI (ImGui + DirectX 11)
WinSysBibliothèque statique pour l'énumération des processus, services et réseaux
KWinSysPilote noyau pour les callbacks, SSDT, modules noyau, etc.
WinSysServerServeur TCP sans interface pour l'inspection à distance

Fonctionnalités

Mode utilisateur (aucun pilote requis)

OngletDescription
ProcessusListe des processus avec vue arborescente, handles, threads, régions mémoire, modules
PerformancesGraphiques d'utilisation en temps réel du CPU, de la RAM, du GPU et du réseau - peuvent être superposés par-dessus d'autres tâches
ServicesÉnumération des services avec état, type de démarrage, chemin du binaire
Réseau > ConnexionsConnexions TCP/UDP avec processus propriétaire et points de terminaison distants
Réseau > Certificats racinesMagasin des autorités de certification racines de confiance avec sujet, émetteur, empreinte
Réseau > NDISInformations sur l'adaptateur réseau - pilote, MAC, vitesse, type de média
ETWSessions de traçage actives et fournisseurs enregistrés
IPCPoints de terminaison RPC et tubes nommés
Gestionnaire d'objetsParcourir l'espace de noms des objets noyau - répertoires, liens symboliques, périphériques
RegistreNavigateur du registre avec énumération des clés/valeurs
SymbolesÉtat du chargement des symboles en mode utilisateur
JournalIntercepte les journaux de débogage du pilote noyau et les journaux GUI en mode utilisateur en un seul endroit

Mode noyau (nécessite KWinSys)

OngletDescription
Objets processusÉnumération des EPROCESS, détection des processus cachés par recoupement
ModulesPilotes noyau chargés avec base, taille, chemin (avec vérification LolDrivers)
CallbacksCallbacks noyau (processus/thread/image/registre/objet/alimentation) + vérifications d'intégrité
SSDTEntrées SSDT avec propriétaire et détection de hooks
SymbolesRésolution des symboles noyau et chargement des PDB
Pool noyauGrandes allocations de pool, statistiques des pool tags
Lecture/écriture mémoireLecture/écriture de la mémoire noyau par adresse
MinuteriesCompteurs d'interruptions et de DPC par CPU
FiltrePilotes minifilter avec altitude et informations d'instance
Tables de descripteursEntrées GDT/IDT
Dispatch IRPTable de dispatch IRP pour tout pilote - adresses des gestionnaires, module propriétaire
WFPPilotes de callout WFP et filtres
État DSEÉtat de l'application de la signature des pilotes
Politique CIPolitique d'intégrité du code et niveau d'application
Intégrité du noyauVérifier le .text du noyau par rapport à l'image sur disque
Hooks hyperviseurDétection de hooks EPT via analyse temporelle

Analyser un processus (clic droit > Analyser un processus)

Analyse de sécurité par processus, accessible depuis le menu contextuel des processus.

SectionCe qui est vérifié
Mémoire non adosséeRégions exécutables privées non adossées à aucun fichier (indicateur de shellcode)
HollowingIncohérence entre l'ImageBase du PEB et l'ImageBase de l'en-tête PE
Module StompingSections .text en mémoire comparées aux originales sur disque
Syscalls directsInstructions syscall (0F 05) trouvées hors de ntdll
Stubs syscallIntégrité des stubs ntdll - octets mémoire vs copie disque propre
Hooks en mode utilisateurHooks inline (patchs JMP/CALL) dans ntdll, kernel32, etc. (nécessite capstone pour désassembler les octets analysés)
JetonsÉlévation, niveau d'intégrité, impersonation, privilèges suspects
Objets de débogageObjets de débogage et ports de débogage sur le processus
HyperviseurVérification du vendeur CPUID + anomalies de temporisation RDTSC/CPUID
Objets JobAppartenance à un job, limites, restrictions d'interface utilisateur
État CFGÉtat d'application CFG/XFG et indicateurs de mitigation

Compilation

Prérequis : Visual Studio 2022, Windows SDK 10.0.26100.0+, WDK (pour KWinSys)

NtWarden.sln
├── NtWarden/          # GUI app
├── WinSys/            # Core library (static lib)
├── KWinSys/           # Kernel driver
└── WinSysServer/      # Remote server
  1. Ouvrez NtWarden.sln dans Visual Studio
  2. Générez Release | x64
  3. La sortie se trouve dans x64/Release/

Configuration du pilote

KWinSys nécessite la signature de test ou une signature valide.

# Enable test signing (reboot required)
bcdedit /set testsigning on

# On VMs you may also need
bcdedit /set nointegritychecks on

Exécutez NtWarden en tant qu'administrateur. Le passage à l'onglet Mode noyau installera et démarrera automatiquement le pilote s'il n'est pas déjà chargé. Vous pouvez également le gérer manuellement depuis le menu Pilote.

Inspection à distance

Télécharger l’outil