Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
NtWarden — Windows Analysis and Research Toolkit | Kitploit
Outils/GitHubGitHub/mrt4ntr4/ntwarden
Defensive ToolsMemory ForensicsMalware AnalysisDigital ForensicsBinary AnalysisIntrusion DetectionIncident Response
GitHubmrt4ntr4/ntwarden

NtWarden

Windows Analysis and Research Toolkit

Voir le dépôt
67672il y a 3 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Icône NtWarden

NtWARden

Boîte à outils d'analyse et de recherche Windows

  • Outil d'inspection du système Windows basé sur ImGui + DirectX 11.
  • Couvre les processus, services, réseau, internals du noyau, et plus encore - localement ou via le réseau avec WinSysServer.

⚠️ Certaines parties de ce projet ont été codées en « vibe coding » avec l'aide de l'IA, il peut donc y avoir quelques bugs. Le pilote noyau (KWinSys) ne doit être installé que dans une VM de test à des fins de recherche.

Captures d'écran

Processus (mode noyau)

Processus (mode noyau)


Processus (mode utilisateur)

Sessions ETW

Callbacks noyau

Pool noyau

Symboles

Filtres

Architecture

ComposantRôle
NtWardenApplication GUI (ImGui + DirectX 11)

Fonctionnalités

Mode utilisateur (aucun pilote requis)

Mode noyau (nécessite KWinSys)

Analyser un processus (clic droit > Analyser un processus)

Analyse de sécurité par processus, accessible depuis le menu contextuel des processus.

Compilation

Prérequis : Visual Studio 2022, Windows SDK 10.0.26100.0+, WDK (pour KWinSys)

root@kitploit:~
NtWarden.sln
├── NtWarden/          # GUI app
├── WinSys/            # Core library (static lib)
├── KWinSys/           # Kernel driver
└── WinSysServer/      # Remote server
  1. Ouvrez NtWarden.sln dans Visual Studio
  2. Générez Release | x64
  3. La sortie se trouve dans x64/Release/

Configuration du pilote

KWinSys nécessite la signature de test ou une signature valide.

root@kitploit:~
# Enable test signing (reboot required)
bcdedit /set testsigning on

# On VMs you may also need
bcdedit /set nointegritychecks on

Exécutez NtWarden en tant qu'administrateur. Le passage à l'onglet Mode noyau installera et démarrera automatiquement le pilote s'il n'est pas déjà chargé. Vous pouvez également le gérer manuellement depuis le menu Pilote.

Inspection à distance

WinSysServer s'exécute sur une machine cible (généralement une VM) et fournit les données système via TCP. Connectez-vous depuis NtWarden via À distance > Connecter.

Éléments à copier sur la cible

FichierCheminNécessaire pour
WinSysServer.exex64/Release/WinSysServer.exeToujours
KWinSys.sysx64/Release/KWinSys/KWinSys.sysFonctionnalités noyau uniquement

Les éléments en mode utilisateur (processus, services, réseau) fonctionnent sans le pilote. Les onglets noyau nécessitent KWinSys chargé sur la cible.

Exécution du serveur

root@kitploit:~
# Auto-install driver + start server (run elevated)
WinSysServer.exe --install              # default port 50002
WinSysServer.exe --install --port 9000  # custom port

# Or install the driver yourself first
sc create KWinSys type= kernel binPath= "C:\path\to\KWinSys.sys"
sc start KWinSys
WinSysServer.exe [--port <port>]        # default: 50002

Connexion depuis NtWarden

  1. Lancez NtWarden
  2. À distance > saisissez l'IP et le port cibles > Connecter

Protocole

Protocole binaire personnalisé sur TCP. En-tête de 12 octets (MessageType, DataSize, Status). Pas d'authentification - à utiliser uniquement dans des environnements de laboratoire/VM isolés.

Testé sur

  • Windows 11 23H2 (Build 22631.6199)
  • Windows 10 22H2 (Build 19045.2006)
  • Windows 10 1703 (Build 15063.13)

Crédits

  • zodiacon - Source d'inspiration majeure pour le projet
  • WinArk - Référence pour les fonctionnalités en mode noyau

Licence

MIT - voir LICENSE.

Télécharger l’outil
WinSys
Bibliothèque statique pour l'énumération des processus, services et réseaux
KWinSysPilote noyau pour les callbacks, SSDT, modules noyau, etc.
WinSysServerServeur TCP sans interface pour l'inspection à distance
OngletDescription
ProcessusListe des processus avec vue arborescente, handles, threads, régions mémoire, modules
PerformancesGraphiques d'utilisation en temps réel du CPU, de la RAM, du GPU et du réseau - peuvent être superposés par-dessus d'autres tâches
ServicesÉnumération des services avec état, type de démarrage, chemin du binaire
Réseau > ConnexionsConnexions TCP/UDP avec processus propriétaire et points de terminaison distants
Réseau > Certificats racinesMagasin des autorités de certification racines de confiance avec sujet, émetteur, empreinte
Réseau > NDISInformations sur l'adaptateur réseau - pilote, MAC, vitesse, type de média
ETWSessions de traçage actives et fournisseurs enregistrés
IPCPoints de terminaison RPC et tubes nommés
Gestionnaire d'objetsParcourir l'espace de noms des objets noyau - répertoires, liens symboliques, périphériques
RegistreNavigateur du registre avec énumération des clés/valeurs
SymbolesÉtat du chargement des symboles en mode utilisateur
JournalIntercepte les journaux de débogage du pilote noyau et les journaux GUI en mode utilisateur en un seul endroit
OngletDescription
Objets processusÉnumération des EPROCESS, détection des processus cachés par recoupement
ModulesPilotes noyau chargés avec base, taille, chemin (avec vérification LolDrivers)
CallbacksCallbacks noyau (processus/thread/image/registre/objet/alimentation) + vérifications d'intégrité
SSDTEntrées SSDT avec propriétaire et détection de hooks
SymbolesRésolution des symboles noyau et chargement des PDB
Pool noyauGrandes allocations de pool, statistiques des pool tags
Lecture/écriture mémoireLecture/écriture de la mémoire noyau par adresse
MinuteriesCompteurs d'interruptions et de DPC par CPU
FiltrePilotes minifilter avec altitude et informations d'instance
Tables de descripteursEntrées GDT/IDT
Dispatch IRPTable de dispatch IRP pour tout pilote - adresses des gestionnaires, module propriétaire
WFPPilotes de callout WFP et filtres
État DSEÉtat de l'application de la signature des pilotes
Politique CIPolitique d'intégrité du code et niveau d'application
Intégrité du noyauVérifier le .text du noyau par rapport à l'image sur disque
Hooks hyperviseurDétection de hooks EPT via analyse temporelle
SectionCe qui est vérifié
Mémoire non adosséeRégions exécutables privées non adossées à aucun fichier (indicateur de shellcode)
HollowingIncohérence entre l'ImageBase du PEB et l'ImageBase de l'en-tête PE
Module StompingSections .text en mémoire comparées aux originales sur disque
Syscalls directsInstructions syscall (0F 05) trouvées hors de ntdll
Stubs syscallIntégrité des stubs ntdll - octets mémoire vs copie disque propre
Hooks en mode utilisateurHooks inline (patchs JMP/CALL) dans ntdll, kernel32, etc. (nécessite capstone pour désassembler les octets analysés)
JetonsÉlévation, niveau d'intégrité, impersonation, privilèges suspects
Objets de débogageObjets de débogage et ports de débogage sur le processus
HyperviseurVérification du vendeur CPUID + anomalies de temporisation RDTSC/CPUID
Objets JobAppartenance à un job, limites, restrictions d'interface utilisateur
État CFGÉtat d'application CFG/XFG et indicateurs de mitigation