Windows 커널 수준 디버거로, OllyDbg/IDA 스타일 UI, 소프트웨어 및 하드웨어 중단점, PDB 심볼, 디컴파일러, 그리고 VM에서의 리버스 엔지니어링 및 악성코드 분석을 위한 17개의 플러그인을 제공합니다.
OllyDbg/IDA Pro 스타일 인터페이스를 갖춘 Windows 커널 수준 디버거. VM 환경(VMware)에서의 보안 연구, 리버스 엔지니어링, 악성코드 분석을 위해 설계되었습니다.

Host machine VM (Windows 10, testsigning)
┌──────────────────┐ TCP:31337 ┌──────────────────┐ IOCTL ┌──────────────────┐
│ KernelFlirt UI │◄───────────────►│ KfRelay.exe │◄──────────────►│ KernelFlirt.sys │
│ (WPF / .NET 9) │ CMD+DBG ch. │ (TCP proxy) │ DeviceIoCtl │ (WDM Driver) │
└──────────────────┘ └──────────────────┘ └──────────────────┘
┌──────────────────┐ SCM API
│ KfLoader.exe │──────────────────────┘
│ (C / Console) │ load / unload / status
└──────────────────┘
| 구성 요소 | 언어 | 설명 |
|---|---|---|
| KernelFlirt.UI | C# / WPF | 디버거 인터페이스 (호스트에서 실행) |
| KernelFlirt.sys | C / WDM | 커널 드라이버 — 메모리, 브레이크포인트, KdTrap 인라인 후크 |
| KfRelay.exe | C | VM 상의 TCP 릴레이, 네트워크를 통해 IOCTL 프록시 |
| KfLoader.exe | C | SCM을 통해 드라이버를 로드/언로드하는 CLI |
| KfConsole.exe | C# / .NET 9 | 콘솔 디버거 — 동일한 드라이버 위에서 동작하는 WinDbg/x64dbg 스타일 REPL |
| KernelFlirt.SDK | C# / .NET 9 | 플러그인 SDK — 확장을 위한 전체 디버거 API |
:: VM — load driver and start relay
KfLoader.exe load
KfRelay.exe
:: Host — launch the UI and connect
KernelFlirt.exe → Connect → VM IP
커널 드라이버 디버깅: Kernel Modules 탭을 열고 드라이버를 찾은 뒤, 모든 함수에 브레이크포인트를 설정하세요 — 사용자 모드와 커널 모드 모두 가능합니다.
WPF UI가 필요 없으신가요? KfConsole.exe(bin\Console\에 위치)는 동일한 드라이버와 릴레이 위에서 동작하는 WinDbg/x64dbg 스타일 REPL입니다.
kf> connect 10.100.102.6:31337
✓ connected (10.100.102.6:31337), driver v0x10000
kf*> open C:\Temp\target.exe
✓ created PID=8424 TID=10136 ImageBase=00007FF7`2EA10000 (x64)
symbols: 3/4 modules loaded
kf(8424:10136/x64/brk)> bp ntdll!NtCreateFile if rcx!=0
✓ bp [1] 00007FFF`BBF8E030 ntdll!NtCreateFile if rcx!=0
kf(8424:10136/x64/brk)> g
*** BP at 00007FFF`BBF8E030 ntdll!NtCreateFile
kf(8424:10136/x64/brk)> u rip 5
► 00007FFF`BBF8E030 4c 8b d1 mov r10, rcx ntdll!NtCreateFile
주요 기능: x64 + WoW64 (x86) 대상, Microsoft Symbol Server를 통한 PDB 심볼 해석, 표현식 평가기(rsp+8, [rsp], module!func), 조건부 브레이크포인트, Step Into / Step Over / Step Out, 안티 디버깅 프리미티브, ANSI 컬러 출력, 영구 히스토리가 있는 readline.
전체 명령어 레퍼런스: docs/cli.md
?? 와일드카드)이 있는 헥스 덤프RegisterFunction을 통한 사용자 정의 함수 이름 지정9개의 내장 테마 (default-dark, x64dbg, monokai, ollydbg, ollydbg-light, ida-pro, dracula, long_night, sakura)와 런타임 전환 및 100개 이상의 사용자 정의 가능한 색상 키.
| 플러그인 | 설명 |
|---|---|
| Graph View | 블록 색상 지정, 접기/펼치기, 함수 탐색이 가능한 IDA 스타일 CFG |
| Xrefs | 상호 참조 — 모든 주소에 대한 호출자/참조 찾기 |
| FLIRT Signatures | 바이트 패턴에 의한 함수 인식 (.pat + 내장 MSVC CRT) |
| Signature Detector | PEiD 호환 패커/컴파일러 탐지 (4445개 시그니처) |
| PE Rebuilder | IAT 재구성이 가능한 PE 덤퍼 (Scylla 스타일) |
| String Decryptor | 자동화된 문자열 복호화 |
| VulnHunter | 위험한 API 사용 스캐너 |
| 플러그인 | 설명 |
|---|---|
| API Monitor | 파라미터 로깅이 있는 실시간 API 가로채기 |
| Network Monitor | CSV 내보내기가 가능한 네트워크 트래픽 캡처 (send/recv/connect) |
| Memory Scanner | 값 스캔 및 후속 필터링 |
| Themida Unpacker | 자동화된 Themida/WinLicense 언패커 |
| 플러그인 | 설명 |
|---|---|
| C# Scripting | 전체 디버거 API, 구문 강조, 영구 상태를 갖춘 Roslyn REPL |
| AI Assistant | 65개 이상의 디버거 도구를 갖춘 리버스 엔지니어링 어시스턴트 (OpenAI 호환) |
| MCP Server | Model Context Protocol — AI 클라이언트 (Claude Code, Cursor)를 디버거에 연결 |
| Session Manager | ASLR 리베이스와 함께 세션 저장/로드 (브레이크포인트, 주석, 함수 이름) |
| Bookmarks/Notes | 주석이 있는 주소 북마크, 세션 간 유지 |
| Anti-Debug Bypass | 자동 PEB/DebugPort/ThreadHide/HeapFlags 패칭 |
모든 플러그인은 메모리, 브레이크포인트, 심볼, UI, 이벤트, 실행 제어, 플러그인 간 통신에 대한 접근을 제공하는 공통 SDK를 공유합니다.
| 키 | 동작 |
|---|---|
| F2 | 브레이크포인트 토글 |
| F4 | 커서까지 실행 |
| F5 / F9 | 계속 / 실행 |
| F7 | Step into |
| F8 | Step over |
| Ctrl+F9 | Step out |
| F12 | 일시 중지 |
| Space | 인라인 어셈블러 |
| Ctrl+G | 주소로 이동 |
| Ctrl+F | 바이너리 검색 |
| F11 | 전체 화면 |
| Shift+F5 | 스크립트 실행 |
| 문서 | EN | RU |
|---|---|---|
| SDK & Plugin Development | SDK-en.md | SDK-ru.md |
| C# Scripting Reference | scripting-reference-en.md | scripting-reference-ru.md |
| CLI (KfConsole) | cli.md | — |
| Changelog | CHANGELOG.md |
KernelFlirt 플러그인 제작을 위한 완전한 가이드: 프로젝트 설정, 전체 파라미터 설명이 포함된 모든 API 인터페이스, 데이터 모델, UI 개발 (WPF/테마), 이벤트, 스레딩, 플러그인 간 통신, 영속성, 안티 디버깅 API, 4개의 완전한 예제 플러그인, 모범 사례.
C# REPL 스크립팅 가이드: 파라미터가 포함된 모든 단축키 및 API 메서드, 12개의 데이터 모델, 18개 이상의 실전 레시피 (PE 분석, 문자열 복호화, IAT 재구성, 언패커 스크립팅, 메모리 스캐닝, API 추적), 팁 및 주의사항.
요구 사항: Visual Studio 2022 (C++), WDK 10.0.26100.0+, .NET 9 SDK, Windows 10/11 x64
.\build.ps1 # Release
.\build.ps1 -Configuration Debug # Debug
출력: bin/Driver/, bin/Loader/, bin/Relay/, bin/UI/ (+ 플러그인 + 테마), bin/Console/
교육 및 보안 연구 목적으로만 사용하세요. 승인된 환경에서 책임감 있게 사용하세요.