Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
NtWarden — Windows Analysis and Research Toolkit | Kitploit
उपकरण/GitHubGitHub/mrt4ntr4/ntwarden
Defensive ToolsMemory ForensicsMalware AnalysisDigital ForensicsBinary AnalysisIntrusion DetectionIncident Response
GitHubmrt4ntr4/ntwarden

NtWarden

Windows Analysis and Research Toolkit

रिपॉजिटरी देखें
676723 महीने पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

NtWarden आइकन

NtWARden

Windows विश्लेषण और अनुसंधान टूलकिट

  • ImGui + DirectX 11 पर आधारित विंडोज़ सिस्टम निरीक्षण उपकरण।
  • प्रक्रियाओं, सेवाओं, नेटवर्क, कर्नेल इंटरनल्स और अधिक को कवर करता है - स्थानीय रूप से या नेटवर्क पर WinSysServer के माध्यम से।

⚠️ इस परियोजना के कुछ हिस्से AI सहायता से vibe code किए गए थे, इसलिए इसमें कुछ बग हो सकते हैं। कर्नेल ड्राइवर (KWinSys) केवल अनुसंधान उद्देश्यों के लिए एक टेस्ट VM में स्थापित किया जाना चाहिए।

स्क्रीनशॉट

प्रक्रियाएँ (कर्नेल मोड)

प्रक्रियाएँ (कर्नेल मोड)


प्रक्रियाएँ (यूज़र मोड)

ETW सत्र

कर्नेल कॉलबैक

कर्नेल पूल

सिंबल

फ़िल्टर

आर्किटेक्चर

घटकभूमिका
NtWardenGUI ऐप (ImGui + DirectX 11)
WinSysप्रक्रिया, सेवा और नेटवर्क गणना के लिए स्थिर लाइब्रेरी

विशेषताएँ

यूज़र मोड (कोई ड्राइवर आवश्यक नहीं)

कर्नेल मोड (KWinSys आवश्यक)

प्रक्रिया विश्लेषण करें (राइट-क्लिक > Analyze Process)

प्रति-प्रक्रिया सुरक्षा विश्लेषण, प्रक्रिया कॉन्टेक्स्ट मेनू से सुलभ।

बिल्ड

आवश्यकताएँ: Visual Studio 2022, Windows SDK 10.0.26100.0+, WDK (KWinSys के लिए)

root@kitploit:~
NtWarden.sln
├── NtWarden/          # GUI app
├── WinSys/            # Core library (static lib)
├── KWinSys/           # Kernel driver
└── WinSysServer/      # Remote server
  1. NtWarden.sln को Visual Studio में खोलें
  2. Release | x64 बिल्ड करें
  3. आउटपुट x64/Release/ में जाता है

ड्राइवर सेटअप

KWinSys को टेस्ट साइनिंग या वैध हस्ताक्षर की आवश्यकता होती है।

root@kitploit:~
# Enable test signing (reboot required)
bcdedit /set testsigning on

# On VMs you may also need
bcdedit /set nointegritychecks on

NtWarden को Administrator के रूप में चलाएँ। Kernel Mode टैब पर स्विच करने से ड्राइवर स्वतः इंस्टॉल और प्रारंभ हो जाएगा यदि वह पहले से लोड नहीं है। आप इसे Driver मेनू से मैन्युअल रूप से भी प्रबंधित कर सकते हैं।

दूरस्थ निरीक्षण

WinSysServer लक्ष्य मशीन (आमतौर पर एक VM) पर चलता है और TCP पर सिस्टम डेटा प्रदान करता है। NtWarden से Remote > Connect के माध्यम से कनेक्ट करें।

लक्ष्य पर क्या कॉपी करें

फ़ाइलपथकिस लिए आवश्यक
WinSysServer.exex64/Release/WinSysServer.exeहमेशा
KWinSys.sysx64/Release/KWinSys/KWinSys.sysकेवल कर्नेल सुविधाओं के लिए

यूज़र-मोड की चीज़ें (प्रक्रियाएँ, सेवाएँ, नेटवर्क) ड्राइवर के बिना काम करती हैं। कर्नेल टैब के लिए लक्ष्य पर KWinSys लोड होना आवश्यक है।

सर्वर चलाना

root@kitploit:~
# Auto-install driver + start server (run elevated)
WinSysServer.exe --install              # default port 50002
WinSysServer.exe --install --port 9000  # custom port

# Or install the driver yourself first
sc create KWinSys type= kernel binPath= "C:\path\to\KWinSys.sys"
sc start KWinSys
WinSysServer.exe [--port <port>]        # default: 50002

NtWarden से कनेक्ट करना

  1. NtWarden लॉन्च करें
  2. Remote > लक्ष्य IP और पोर्ट दर्ज करें > Connect

प्रोटोकॉल

TCP पर कस्टम बाइनरी प्रोटोकॉल। 12-बाइट हेडर (MessageType, DataSize, Status)। कोई प्रमाणीकरण नहीं - केवल पृथक लैब/VM वातावरण में उपयोग करें।

परीक्षण किया गया

  • Windows 11 23H2 (Build 22631.6199)
  • Windows 10 22H2 (Build 19045.2006)
  • Windows 10 1703 (Build 15063.13)

श्रेय

  • zodiacon - परियोजना के लिए प्रमुख प्रेरणा
  • WinArk - कर्नेल-मोड सुविधाओं के लिए संदर्भ

लाइसेंस

MIT - LICENSE देखें।

टूल डाउनलोड करें
KWinSysकॉलबैक, SSDT, कर्नेल मॉड्यूल आदि के लिए कर्नेल ड्राइवर
WinSysServerदूरस्थ निरीक्षण के लिए हेडलेस TCP सर्वर
टैबयह क्या करता है
Processesप्रक्रिया सूची ट्री व्यू, हैंडल, थ्रेड, मेमोरी क्षेत्रों और मॉड्यूल के साथ
Performanceरीयल-टाइम CPU, RAM, GPU और नेटवर्क उपयोग ग्राफ - अन्य कार्यों के ऊपर ओवरले किया जा सकता है
Servicesस्थिति, स्टार्ट प्रकार, बाइनरी पथ के साथ सेवा गणना
Network > ConnectionsTCP/UDP कनेक्शन स्वामी प्रक्रिया और दूरस्थ एंडपॉइंट के साथ
Network > Root Certificatesविषय, जारीकर्ता, थंबप्रिंट के साथ विश्वसनीय रूट CA स्टोर
Network > NDISनेटवर्क एडाप्टर जानकारी - ड्राइवर, MAC, गति, मीडिया प्रकार
ETWसक्रिय ट्रेस सत्र और पंजीकृत प्रदाता
IPCRPC एंडपॉइंट और नामित पाइप
Object Managerकर्नेल ऑब्जेक्ट नेमस्पेस ब्राउज़ करें - निर्देशिकाएँ, सिमलिंक, डिवाइस
Registryकुंजी/मान गणना के साथ रजिस्ट्री ब्राउज़र
Symbolsयूज़र-मोड सिंबल लोडिंग स्थिति
Loggerकर्नेल ड्राइवर डीबग लॉग और यूज़र-मोड GUI लॉग को एक स्थान पर इंटरसेप्ट करता है
टैबयह क्या करता है
Process ObjectsEPROCESS गणना, क्रॉस-रेफरेंसिंग के माध्यम से छिपी प्रक्रिया का पता लगाना
Modulesबेस, आकार, पथ के साथ लोड किए गए कर्नेल ड्राइवर (LolDrivers जाँच के साथ)
Callbacksकर्नेल कॉलबैक (प्रक्रिया/थ्रेड/इमेज/रजिस्ट्री/ऑब्जेक्ट/पावर) + अखंडता जाँच
SSDTस्वामी और हुक का पता लगाने के साथ SSDT प्रविष्टियाँ
Symbolsकर्नेल सिंबल रिज़ॉल्यूशन और PDB लोडिंग
Kernel Poolबड़े पूल आवंटन, पूल टैग सांख्यिकी
Memory R/Wपते द्वारा कर्नेल मेमोरी पढ़ें/लिखें
Timersप्रति-CPU इंटरप्ट और DPC काउंटर
Filterऊंचाई और इंस्टेंस जानकारी के साथ मिनीफिल्टर ड्राइवर
Descriptor TablesGDT/IDT प्रविष्टियाँ
IRP Dispatchकिसी भी ड्राइवर के लिए IRP डिस्पैच तालिका - हैंडलर पते, स्वामी मॉड्यूल
WFPWFP कॉलआउट ड्राइवर और फ़िल्टर
DSE Statusड्राइवर सिग्नेचर एन्फोर्समेंट स्थिति
CI Policyकोड इंटीग्रिटी नीति और प्रवर्तन स्तर
Kernel Integrityकर्नेल .text को डिस्क इमेज के विरुद्ध सत्यापित करें
Hypervisor Hooksसमय विश्लेषण के माध्यम से EPT हुक का पता लगाना
अनुभागयह क्या जाँचता है
Unbacked Memoryकिसी फ़ाइल द्वारा समर्थित नहीं निजी निष्पादन योग्य क्षेत्र (शेलकोड संकेत)
HollowingPEB ImageBase बनाम PE हेडर ImageBase बेमेल
Module Stompingमेमोरी में .text अनुभागों की डिस्क मूल से तुलना
Direct Syscallsntdll के बाहर पाए गए syscall (0F 05) निर्देश
Syscall Stubsntdll स्टब अखंडता - मेमोरी बाइट्स बनाम स्वच्छ डिस्क प्रति
User Hooksntdll, kernel32, आदि में इनलाइन हुक (JMP/CALL पैच) (विश्लेषित बाइट्स को डिस्सेम्बल करने के लिए capstone की आवश्यकता है)
Tokensएलिवेशन, अखंडता स्तर, प्रतिरूपण, संदिग्ध विशेषाधिकार
Debug Objectsप्रक्रिया पर डीबग ऑब्जेक्ट और डीबग पोर्ट
HypervisorCPUID विक्रेता जाँच + RDTSC/CPUID समय विसंगतियाँ
Job Objectsजॉब सदस्यता, सीमाएँ, UI प्रतिबंध
CFG StatusCFG/XFG प्रवर्तन स्थिति और शमन फ़्लैग