Windows kernel-level डीबगर OllyDbg/IDA-शैली UI, सॉफ़्टवेयर और हार्डवेयर ब्रेकपॉइंट, PDB प्रतीक, डीकंपाइलर, और VMs में रिवर्स इंजीनियरिंग और मैलवेयर विश्लेषण के लिए 17 प्लगइन के साथ।
OllyDbg/IDA Pro-शैली इंटरफ़ेस वाला Windows कर्नेल-स्तरीय डीबगर। VM वातावरण (VMware) में सुरक्षा अनुसंधान, रिवर्स इंजीनियरिंग और मैलवेयर विश्लेषण के लिए डिज़ाइन किया गया।

Host machine VM (Windows 10, testsigning)
┌──────────────────┐ TCP:31337 ┌──────────────────┐ IOCTL ┌──────────────────┐
│ KernelFlirt UI │◄───────────────►│ KfRelay.exe │◄──────────────►│ KernelFlirt.sys │
│ (WPF / .NET 9) │ CMD+DBG ch. │ (TCP proxy) │ DeviceIoCtl │ (WDM Driver) │
└──────────────────┘ └──────────────────┘ └──────────────────┘
┌──────────────────┐ SCM API
│ KfLoader.exe │──────────────────────┘
│ (C / Console) │ load / unload / status
└──────────────────┘
| घटक | भाषा | विवरण |
|---|---|---|
| KernelFlirt.UI | C# / WPF | डीबगर इंटरफ़ेस (होस्ट पर चलता है) |
| KernelFlirt.sys | C / WDM | कर्नेल ड्राइवर — मेमोरी, ब्रेकपॉइंट, KdTrap इनलाइन हुक |
| KfRelay.exe | C | VM पर TCP रिले, नेटवर्क पर IOCTL को प्रॉक्सी करता है |
| KfLoader.exe | C | SCM के माध्यम से ड्राइवर को लोड/अनलोड करने के लिए CLI |
| KfConsole.exe | C# / .NET 9 | कंसोल डीबगर — उसी ड्राइवर पर WinDbg/x64dbg-शैली REPL |
| KernelFlirt.SDK | C# / .NET 9 | प्लगइन SDK — एक्सटेंशन के लिए पूर्ण डीबगर API |
:: VM — load driver and start relay
KfLoader.exe load
KfRelay.exe
:: Host — launch the UI and connect
KernelFlirt.exe → Connect → VM IP
कर्नेल ड्राइवर डीबगिंग: Kernel Modules टैब खोलें, अपना ड्राइवर खोजें, किसी भी फ़ंक्शन पर ब्रेकपॉइंट सेट करें — यूज़र-मोड और कर्नेल-मोड।
WPF UI की आवश्यकता नहीं? KfConsole.exe (bin\Console\ में) उसी ड्राइवर और रिले पर WinDbg/x64dbg-शैली REPL है।
kf> connect 10.100.102.6:31337
✓ connected (10.100.102.6:31337), driver v0x10000
kf*> open C:\Temp\target.exe
✓ created PID=8424 TID=10136 ImageBase=00007FF7`2EA10000 (x64)
symbols: 3/4 modules loaded
kf(8424:10136/x64/brk)> bp ntdll!NtCreateFile if rcx!=0
✓ bp [1] 00007FFF`BBF8E030 ntdll!NtCreateFile if rcx!=0
kf(8424:10136/x64/brk)> g
*** BP at 00007FFF`BBF8E030 ntdll!NtCreateFile
kf(8424:10136/x64/brk)> u rip 5
► 00007FFF`BBF8E030 4c 8b d1 mov r10, rcx ntdll!NtCreateFile
मुख्य विशेषताएँ: x64 + WoW64 (x86) लक्ष्य, Microsoft Symbol Server के माध्यम से PDB सिंबल रिज़ॉल्यूशन,
एक्सप्रेशन इवैल्यूएटर (rsp+8, [rsp], module!func), कंडीशनल ब्रेकपॉइंट,
Step Into / Step Over / Step Out, एंटी-डीबग प्रिमिटिव, ANSI-रंगीन आउटपुट,
पर्सिस्टेंट हिस्ट्री के साथ readline।
पूर्ण कमांड संदर्भ: docs/cli.md
?? वाइल्डकार्ड) के साथ हेक्स डंपRegisterFunction के साथ यूज़र-परिभाषित फ़ंक्शन नामकरण9 अंतर्निहित थीम (default-dark, x64dbg, monokai, ollydbg, ollydbg-light, ida-pro, dracula, long_night, sakura) रनटाइम स्विचिंग और 100+ अनुकूलन योग्य रंग कुंजियों के साथ।
| प्लगइन | विवरण |
|---|---|
| Graph View | ब्लॉक कलरिंग, कोलैप्स/एक्सपैंड, फ़ंक्शन नेविगेशन के साथ IDA-शैली CFG |
| Xrefs | क्रॉस-रेफरेंस — किसी भी पते के सभी कॉलर/रेफरेंस खोजें |
| FLIRT Signatures | बाइट पैटर्न द्वारा फ़ंक्शन पहचान (.pat + अंतर्निहित MSVC CRT) |
| Signature Detector | PEiD-संगत पैकर/कंपाइलर डिटेक्शन (4445 सिग्नेचर) |
| PE Rebuilder | IAT पुनर्निर्माण के साथ PE डंपर (Scylla-शैली) |
| String Decryptor | स्वचालित स्ट्रिंग डिक्रिप्शन |
| VulnHunter | खतरनाक API उपयोग स्कैनर |
| प्लगइन | विवरण |
|---|---|
| API Monitor | पैरामीटर लॉगिंग के साथ रीयल-टाइम API इंटरसेप्शन |
| Network Monitor | CSV एक्सपोर्ट के साथ नेटवर्क ट्रैफ़िक कैप्चर (send/recv/connect) |
| Memory Scanner | बाद के फ़िल्टरिंग के साथ वैल्यू स्कैनिंग |
| Themida Unpacker | स्वचालित Themida/WinLicense अनपैकर |
| प्लगइन | विवरण |
|---|---|
| C# Scripting | पूर्ण डीबगर API, सिंटैक्स हाइलाइटिंग, पर्सिस्टेंट स्टेट के साथ Roslyn REPL |
| AI Assistant | 65+ डीबगर टूल के साथ रिवर्स इंजीनियरिंग सहायक (OpenAI-संगत) |
| MCP Server | Model Context Protocol — AI क्लाइंट (Claude Code, Cursor) को डीबगर से कनेक्ट करें |
| Session Manager | ASLR रीबेस के साथ सेशन सहेजें/लोड करें (ब्रेकपॉइंट, कमेंट, फ़ंक्शन नाम) |
| Bookmarks/Notes | एनोटेशन के साथ एड्रेस बुकमार्क, सेशन के बीच बनाए रखे जाते हैं |
| Anti-Debug Bypass | स्वचालित PEB/DebugPort/ThreadHide/HeapFlags पैचिंग |
सभी प्लगइन एक सामान्य SDK साझा करते हैं जिसमें मेमोरी, ब्रेकपॉइंट, सिंबल, UI, इवेंट, एक्ज़ीक्यूशन कंट्रोल और क्रॉस-प्लगइन संचार तक पहुँच है।
| कुंजी | क्रिया |
|---|---|
| F2 | ब्रेकपॉइंट टॉगल करें |
| F4 | कर्सर तक चलाएँ |
| F5 / F9 | जारी रखें / चलाएँ |
| F7 | Step into |
| F8 | Step over |
| Ctrl+F9 | Step out |
| F12 | पॉज़ |
| Space | इनलाइन असेंबलर |
| Ctrl+G | पते पर जाएँ |
| Ctrl+F | बाइनरी खोज |
| F11 | फ़ुलस्क्रीन |
| Shift+F5 | स्क्रिप्ट चलाएँ |
| दस्तावेज़ | EN | RU |
|---|---|---|
| SDK और प्लगइन डेवलपमेंट | SDK-en.md | SDK-ru.md |
| C# स्क्रिप्टिंग संदर्भ | scripting-reference-en.md | scripting-reference-ru.md |
| CLI (KfConsole) | cli.md | — |
| चेंजलॉग | CHANGELOG.md |
KernelFlirt प्लगइन बनाने के लिए पूर्ण गाइड: प्रोजेक्ट सेटअप, पूर्ण पैरामीटर विवरण के साथ सभी API इंटरफ़ेस, डेटा मॉडल, UI डेवलपमेंट (WPF/थीमिंग), इवेंट, थ्रेडिंग, क्रॉस-प्लगइन संचार, पर्सिस्टेंस, एंटी-डीबग API, 4 पूर्ण उदाहरण प्लगइन, सर्वोत्तम प्रथाएँ।
C# REPL स्क्रिप्टिंग गाइड: पैरामीटर के साथ सभी शॉर्टकट और API विधियाँ, 12 डेटा मॉडल, 18+ वास्तविक-विश्व रेसिपी (PE विश्लेषण, स्ट्रिंग डिक्रिप्शन, IAT पुनर्निर्माण, अनपैकर स्क्रिप्टिंग, मेमोरी स्कैनिंग, API ट्रेसिंग), सुझाव और नुकसान।
आवश्यकताएँ: Visual Studio 2022 (C++), WDK 10.0.26100.0+, .NET 9 SDK, Windows 10/11 x64