Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
NtWarden — Kit di analisi e ricerca per Windows | Kitploit
Strumenti/GitHubGitHub/mrt4ntr4/ntwarden
Strumenti DifensiviMemory ForensicsAnalisi MalwareDigital ForensicsAnalisi di BinariRilevamento IntrusioniRisposta agli Incidenti
GitHubmrt4ntr4/ntwarden

NtWarden

Kit di analisi e ricerca per Windows

Vedi Repository
6767254 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Icona NtWarden

NtWARden

Toolkit di analisi e ricerca per Windows

  • Strumento di ispezione del sistema Windows basato su ImGui + DirectX 11.
  • Copre processi, servizi, rete, internals del kernel e altro - localmente o in rete tramite WinSysServer.

⚠️ Parti di questo progetto sono state 'vibe coded' con assistenza IA, quindi potrebbe avere alcuni bug. Il driver del kernel (KWinSys) dovrebbe essere installato solo in una VM di test per scopi di ricerca.

Schermate

Processi (Modalità Kernel)

Processi (Modalità Kernel)

Scarica lo strumento

Processi (Modalità Utente)

Sessioni ETW

Callback del Kernel

Pool del Kernel

Simboli

Filtri

Architettura

ComponenteRuolo
NtWardenApp GUI (ImGui + DirectX 11)
WinSysLibreria statica per l'enumerazione di processi, servizi e rete
KWinSysDriver del kernel per callback, SSDT, moduli del kernel, ecc.
WinSysServerServer TCP headless per ispezione remota

Funzionalità

Modalità utente (nessun driver richiesto)

SchedaCosa fa
ProcessiElenco processi con vista ad albero, handle, thread, regioni di memoria, moduli
PrestazioniGrafici in tempo reale dell'utilizzo di CPU, RAM, GPU e rete - possono essere sovrapposti ad altre attività
ServiziEnumerazione dei servizi con stato, tipo di avvio, percorso del binario
Rete > ConnessioniConnessioni TCP/UDP con processo proprietario ed endpoint remoti
Rete > Certificati radiceArchivio CA radice attendibili con soggetto, emittente, impronta digitale
Rete > NDISInfo scheda di rete - driver, MAC, velocità, tipo di supporto
ETWSessioni di traccia attive e provider registrati
IPCEndpoint RPC e named pipe
Gestione oggettiEsplora il namespace degli oggetti del kernel - directory, symlink, dispositivi
RegistroEsploratore del registro con enumerazione di chiavi/valori
SimboliStato di caricamento dei simboli in modalità utente
LoggerIntercetta i log di debug del driver del kernel e i log GUI in modalità utente in un unico posto

Modalità kernel (richiede KWinSys)

SchedaCosa fa
Oggetti ProcessoEnumerazione EPROCESS, rilevamento dei processi nascosti tramite riferimenti incrociati
ModuliDriver del kernel caricati con base, dimensione, percorso (insieme al controllo LolDrivers)
CallbackCallback del kernel (processo/thread/immagine/registro/oggetto/power) + controlli di integrità
SSDTVoci SSDT con proprietario e rilevamento hook
SimboliRisoluzione dei simboli del kernel e caricamento PDB
Pool del kernelAllocazioni di pool di grandi dimensioni, statistiche dei tag di pool
Memoria R/WLettura/scrittura della memoria del kernel per indirizzo
TimerContatori di interrupt e DPC per CPU
FiltriDriver minifilter con altitude e informazioni sull'istanza
Tabelle descrittoriVoci GDT/IDT
Dispatch IRPTabella di dispatch IRP per qualsiasi driver - indirizzi dei handler, modulo proprietario
WFPDriver callout WFP e filtri
Stato DSEStato di Driver Signature Enforcement
Criteri CICriteri di Code Integrity e livello di applicazione
Integrità del kernelVerifica del kernel .text rispetto all'immagine su disco
Hook HypervisorRilevamento hook EPT tramite analisi dei tempi

Analizza Processo (clic destro > Analizza Processo)

Analisi di sicurezza per processo, accessibile dal menu contestuale del processo.

SezioneCosa verifica
Memoria non supportataRegioni eseguibili private non supportate da alcun file (indicatore di shellcode)
HollowingMancata corrispondenza tra ImageBase del PEB e ImageBase dell'header PE
Module StompingSezioni .text in memoria confrontate con gli originali su disco
Syscall diretteIstruzioni syscall (0F 05) trovate al di fuori di ntdll
Stub syscallIntegrità degli stub ntdll - byte in memoria rispetto alla copia pulita su disco
Hook utenteHook inline (patch JMP/CALL) in ntdll, kernel32, ecc. (richiede capstone per disassemblare i byte analizzati)
TokenElevazione, livello di integrità, impersonificazione, privilegi sospetti
Oggetti di debugOggetti di debug e porte di debug sul processo
HypervisorControllo del vendor CPUID + anomalie temporali RDTSC/CPUID
Oggetti jobAppartenenza al job, limiti, restrizioni UI
Stato CFGStato di applicazione di CFG/XFG e flag di mitigazione

Compilazione

Requisiti: Visual Studio 2022, Windows SDK 10.0.26100.0+, WDK (per KWinSys)

root@kitploit:~
NtWarden.sln
├── NtWarden/          # GUI app
├── WinSys/            # Core library (static lib)
├── KWinSys/           # Kernel driver
└── WinSysServer/      # Remote server
  1. Aprire NtWarden.sln in Visual Studio
  2. Compilare Release | x64
  3. L'output viene generato in x64/Release/

Configurazione del driver

KWinSys richiede il test signing o una firma valida.

root@kitploit:~
# Enable test signing (reboot required)
bcdedit /set testsigning on

# On VMs you may also need
bcdedit /set nointegritychecks on

Eseguire NtWarden come Amministratore. Passando alla scheda Modalità kernel, il driver verrà installato e avviato automaticamente se non è già caricato. È possibile gestirlo anche manualmente dal menu Driver.

Ispezione remota

WinSysServer viene eseguito su una macchina di destinazione (di solito una VM) e fornisce dati di sistema su TCP. Connettersi da NtWarden tramite Remote > Connect.

Cosa copiare sulla macchina di destinazione

FilePercorsoNecessario per
WinSysServer.exex64/Release/WinSysServer.exeSempre
KWinSys.sysx64/Release/KWinSys/KWinSys.sysSolo funzionalità kernel

Le funzionalità in modalità utente (processi, servizi, rete) funzionano senza il driver. Le schede kernel richiedono KWinSys caricato sulla macchina di destinazione.

Avvio del server

root@kitploit:~
# Auto-install driver + start server (run elevated)
WinSysServer.exe --install              # default port 50002
WinSysServer.exe --install --port 9000  # custom port

# Or install the driver yourself first
sc create KWinSys type= kernel binPath= "C:\path\to\KWinSys.sys"
sc start KWinSys
WinSysServer.exe [--port <port>]        # default: 50002

Collegamento da NtWarden

  1. Avviare NtWarden
  2. Remote > inserire IP e porta della macchina di destinazione > Connect

Protocollo

Protocollo binario personalizzato su TCP. Header di 12 byte (MessageType, DataSize, Status). Nessuna autenticazione - utilizzare solo in ambienti di laboratorio/VM isolati.

Testato su

  • Windows 11 23H2 (Build 22631.6199)
  • Windows 10 22H2 (Build 19045.2006)
  • Windows 10 1703 (Build 15063.13)

Crediti

  • zodiacon - Grande ispirazione per il progetto
  • WinArk - Riferimento per le funzionalità in modalità kernel

Licenza

MIT - vedi LICENSE.