Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
windiff — Ferramenta que permite comparar informações de símbolos, tipos e syscalls de binários do Microsoft Windows em diferentes versões do SO, usando uma interface web e/ou LLMs. | Kitploit
Ferramentas/GitHubGitHub/ergrelet/windiff
Análise de VulnerabilidadesEngenharia ReversaColeta de InformaçõesAnálise de Binários
GitHubergrelet/windiff

windiff

Ferramenta que permite comparar informações de símbolos, tipos e syscalls de binários do Microsoft Windows em diferentes versões do SO, usando uma interface web e/ou LLMs.

Ver Repositório
39221há 2 diasRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Site

WinDiff

Sobre

WinDiff é uma ferramenta web de código aberto que permite navegar e comparar informações de símbolos, tipos e syscalls de binários do Microsoft Windows em diferentes versões do sistema operacional. O banco de dados de binários é atualizado automaticamente para incluir informações das últimas atualizações do Windows (incluindo Insider Preview).

Foi inspirado pelo ntdiff e tornado possível com a ajuda do Winbindex.

Captura de Tela

Captura de tela do WinDiff

Como Funciona

WinDiff é composto por duas partes: uma ferramenta CLI escrita em Rust e um frontend web escrito em TypeScript usando o framework Next.js.

A ferramenta CLI é usada para gerar bancos de dados JSON compactados a partir de um arquivo de configuração e depende do Winbindex para encontrar e baixar os PEs (e PDBs) necessários. Os tipos são reconstruídos usando resym. A ideia por trás da ferramenta CLI é poder atualizar e regenerar facilmente os bancos de dados à medida que novas versões do Windows são lançadas. O código da ferramenta CLI está no diretório windiff_cli.

O frontend é usado para visualizar os dados gerados pela ferramenta CLI de forma amigável. O frontend segue o mesmo princípio do ntdiff, pois permite navegar por informações extraídas de PEs e PDBs oficiais da Microsoft para determinadas versões do Microsoft Windows e também permite comparar essas informações entre versões. O código do frontend está no diretório windiff_frontend.

Uma ação agendada do GitHub busca novas atualizações do Winbindex todos os dias e atualiza o arquivo de configuração usado para gerar a versão ao vivo do WinDiff. Atualmente, devido a limitações de armazenamento e computação (planos gratuitos), apenas atualizações de KB e Insider Preview com menos de um ano são mantidas para a versão ao vivo. Você pode, obviamente, reconstruir uma versão local do WinDiff por conta própria, sem essas limitações, se precisar. Veja a próxima seção para isso.

Nota: O Winbindex não fornece links de download exclusivos para 100% dos arquivos indexados, então pode acontecer que as informações de alguns PEs não estejam disponíveis no WinDiff por causa disso. No entanto, assim que esses PEs estiverem no VirusTotal, o Winbindex poderá fornecer links de download exclusivos para eles e eles serão integrados automaticamente ao WinDiff.

Como Construir

Pré-requisitos

  • Rust 1.85 ou superior
  • Node.js 20.9 ou superior

Linha de Comando

A construção completa do WinDiff é "autodocumentada" em ci/build_frontend.sh, que é o script de construção usado para construir a versão ao vivo do WinDiff. Aqui está o que contém:

root@kitploit:~
# Resolve the project's root folder
PROJECT_ROOT=$(git rev-parse --show-toplevel)

# Generate databases
cd "$PROJECT_ROOT/windiff_cli"
cargo run --release "$PROJECT_ROOT/ci/db_configuration.json" "$PROJECT_ROOT/windiff_frontend/public/"

# Build the frontend
cd "$PROJECT_ROOT/windiff_frontend"
npm ci
npm run build

O arquivo de configuração usado para gerar os dados da versão ao vivo do WinDiff está localizado aqui: ci/db_configuration.json, mas você pode personalizá-lo ou usar o seu próprio. PRs com o objetivo de adicionar novos binários para rastrear na configuração ao vivo são bem-vindos.

Habilidade de Pesquisa em Segurança (Claude Code)

O repositório vem com uma habilidade de agente que transforma o WinDiff em um assistente automatizado de pesquisa em segurança. Em vez de clicar manualmente na interface de diff, você pode pedir ao Claude Code para comparar duas versões do Windows e escrever o que mudou — e por que isso importa.

A habilidade está em .claude/skills/windiff-version-diff-analysis/. Quando você abre este repositório no Claude Code, ele carrega automaticamente e é ativado por solicitações como:

  • "Compare ntoskrnl.exe entre 21H2 e 24H2 e me diga o que há de novo."
  • "Quais novas syscalls ou mitigações de processo apareceram nesta atualização do Windows?"
  • "O que mudou em win32k.sys / ci.dll que é relevante para EDR ou anti-cheat?"

Dadas duas versões, a habilidade executa o windiff_cli para gerar os bancos de dados, os compara e produz um relatório que interpreta o delta bruto de símbolos/tipos/syscalls usando conhecimento interno do Windows (prefixos de API, funções de componentes), estruturado para três públicos: desenvolvedores de anti-malware/EDR, desenvolvedores de anti-cheat e pesquisadores de vulnerabilidades. Ela destaca novas syscalls, novos flags de mitigação (incluindo bits ocultos dentro de structs de bitfields anônimos, vinculados de volta ao pai, como _EPROCESS::MitigationFlags2Values), novas telemetrias ETW/inteligência de ameaças e callbacks do kernel, mudanças na integridade do código e componentes totalmente novos.

Aqui está um relatório gerado pelo Claude Opus 4.7 para o prompt "Compare ntoskrnl.exe entre 25H2 e 26H1 e me diga o que há de novo. Escreva seu relatório em um arquivo markdown": ntoskrnl_25H2_to_26H1.md

Usando o auxiliar de diff sem o Claude Code

A lógica central de diff da habilidade é um script Python independente, sem dependências, utilizável por conta própria em qualquer banco de dados produzido pelo windiff_cli:

root@kitploit:~
# List the OS versions / binaries available in a database directory
python3 .claude/skills/windiff-version-diff-analysis/scripts/windiff_diff.py \
  windiff_frontend/public --list

# Diff one binary between two OS versions ("version_update_architecture" suffixes)
python3 .claude/skills/windiff-version-diff-analysis/scripts/windiff_diff.py \
  windiff_frontend/public ntoskrnl.exe 21H2_BASE_amd64 22H2_BASE_amd64

Ele imprime um resumo legível para stderr e JSON estruturado (exports, símbolos, módulos, syscalls adicionados/removidos e mudanças resolvidas de tipos/bitfields) para stdout. Veja o SKILL.md da habilidade para o fluxo de trabalho completo e material de referência.

Baixar ferramenta