Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
NtWarden — Windows Analysis and Research Toolkit | Kitploit
Ferramentas/GitHubGitHub/mrt4ntr4/ntwarden
Defensive ToolsMemory ForensicsMalware AnalysisDigital ForensicsBinary AnalysisIntrusion DetectionIncident Response
GitHubmrt4ntr4/ntwarden

NtWarden

Windows Analysis and Research Toolkit

Ver Repositório
67672há 3 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

NtWarden Icon

NtWARden

Conjunto de Ferramentas de Análise e Pesquisa para Windows

  • Ferramenta de inspeção de sistemas Windows construída com ImGui + DirectX 11.
  • Abrange processos, serviços, rede, internals do kernel e muito mais — localmente ou pela rede via WinSysServer.

⚠️ Partes deste projeto foram codificadas com assistência de IA ("vibe coding"), então pode conter alguns bugs. O driver de kernel (KWinSys) só deve ser instalado em uma VM de teste para fins de pesquisa.

Capturas de Tela

Processos (Modo Kernel)

Processos (Modo Kernel)


Processos (Modo Usuário)

Sessões ETW

Callbacks do Kernel

Pool do Kernel

Símbolos

Filtros

Arquitetura

ComponenteFunção
NtWardenAplicativo GUI (ImGui + DirectX 11)
WinSys

Recursos

Modo Usuário (sem necessidade de driver)

Modo Kernel (requer KWinSys)

Analisar Processo (clique com o botão direito > Analisar Processo)

Análise de segurança por processo, acessível pelo menu de contexto do processo.

Compilação

Requisitos: Visual Studio 2022, Windows SDK 10.0.26100.0+, WDK (para KWinSys)

root@kitploit:~
NtWarden.sln
├── NtWarden/          # Aplicativo GUI
├── WinSys/            # Biblioteca principal (lib estática)
├── KWinSys/           # Driver de kernel
└── WinSysServer/      # Servidor remoto
  1. Abra NtWarden.sln no Visual Studio
  2. Compile Release | x64
  3. A saída vai para x64/Release/

Configuração do Driver

KWinSys precisa de assinatura de teste ou de uma assinatura válida.

root@kitploit:~
# Habilitar assinatura de teste (requer reinicialização)
bcdedit /set testsigning on

# Em VMs, também pode ser necessário
bcdedit /set nointegritychecks on

Execute o NtWarden como Administrador. Alternar para a aba Modo Kernel instalará e iniciará automaticamente o driver, caso ele ainda não esteja carregado. Você também pode gerenciá-lo manualmente pelo menu Driver.

Inspeção Remota

O WinSysServer executa na máquina alvo (geralmente uma VM) e disponibiliza dados do sistema via TCP. Conecte-se a partir do NtWarden via Remoto > Conectar.

O que copiar para o alvo

ArquivoCaminhoNecessário para
WinSysServer.exex64/Release/WinSysServer.exeSempre
KWinSys.sysx64/Release/KWinSys/KWinSys.sysApenas recursos de kernel

Itens de modo usuário (processos, serviços, rede) funcionam sem o driver. As abas de kernel precisam do KWinSys carregado no alvo.

Executando o servidor

root@kitploit:~
# Instalar driver automaticamente + iniciar servidor (executar elevado)
WinSysServer.exe --install              # porta padrão 50002
WinSysServer.exe --install --port 9000  # porta personalizada

# Ou instale o driver manualmente primeiro
sc create KWinSys type= kernel binPath= "C:\path\to\KWinSys.sys"
sc start KWinSys
WinSysServer.exe [--port <port>]        # padrão: 50002

Conectando a partir do NtWarden

  1. Inicie o NtWarden
  2. Remoto > insira o IP e a porta do destino > Conectar

Protocolo

Protocolo binário personalizado sobre TCP. Cabeçalho de 12 bytes (MessageType, DataSize, Status). Sem autenticação — use apenas em ambientes isolados de laboratório/VM.

Testado Em

  • Windows 11 23H2 (Build 22631.6199)
  • Windows 10 22H2 (Build 19045.2006)
  • Windows 10 1703 (Build 15063.13)

Créditos

  • zodiacon — Grande inspiração para o projeto
  • WinArk — Referência para recursos de modo kernel

Licença

MIT — consulte LICENSE.

Baixar ferramenta
Biblioteca estática para enumeração de processos, serviços e rede
KWinSysDriver de kernel para callbacks, SSDT, módulos do kernel, etc.
WinSysServerServidor TCP headless para inspeção remota
AbaO que faz
ProcessosLista de processos com exibição em árvore, handles, threads, regiões de memória, módulos
DesempenhoGráficos em tempo real de CPU, RAM, GPU e uso de rede — pode ser sobreposto a outras tarefas
ServiçosEnumeração de serviços com status, tipo de inicialização, caminho do binário
Rede > ConexõesConexões TCP/UDP com processo proprietário e endpoints remotos
Rede > Certificados RaizRepositório de CAs raiz confiáveis com assunto, emissor, impressão digital
Rede > NDISInformações do adaptador de rede — driver, MAC, velocidade, tipo de mídia
ETWSessões de rastreamento ativas e providers registrados
IPCEndpoints RPC e named pipes
Gerenciador de ObjetosNavegue pelo namespace de objetos do kernel — diretórios, symlinks, dispositivos
RegistryNavegador do registro com enumeração de chaves/valores
SímbolosStatus do carregamento de símbolos em modo usuário
LoggerIntercepta logs de depuração do driver de kernel e logs da GUI em modo usuário em um só lugar
AbaO que faz
Objetos de ProcessoEnumeração de EPROCESS, detecção de processos ocultos por referência cruzada
MódulosDrivers de kernel carregados com base, tamanho, caminho (junto com verificação LolDrivers)
CallbacksCallbacks do kernel (processo/thread/imagem/registry/objeto/energia) + verificações de integridade
SSDTEntradas da SSDT com proprietário e detecção de hooks
SímbolosResolução de símbolos do kernel e carregamento de PDB
Pool do KernelGrandes alocações de pool, estatísticas de tags de pool
Memória R/WLeitura/escrita de memória do kernel por endereço
TimersContadores de interrupção e DPC por CPU
FiltroDrivers minifilter com altitude e informações de instância
Tabelas de DescritoresEntradas GDT/IDT
IRP DispatchTabela de dispatch de IRP para qualquer driver — endereços de handlers, módulo proprietário
WFPDrivers e filtros de callout WFP
Status DSEEstado da Imposição de Assinatura de Driver
Política de CIPolítica de Integridade de Código e nível de imposição
Integridade do KernelVerifica o .text do kernel contra a imagem no disco
Hooks de HypervisorDetecção de hooks EPT por análise de temporização
SeçãoO que verifica
Memória Sem MapeamentoRegiões executáveis privadas não apoiadas por nenhum arquivo (indicador de shellcode)
HollowingDivergência entre ImageBase no PEB e ImageBase no cabeçalho PE
Module StompingSeções .text em memória comparadas com os originais em disco
Syscalls DiretosInstruções syscall (0F 05) encontradas fora da ntdll
Stubs de SyscallIntegridade dos stubs da ntdll — bytes em memória vs cópia limpa em disco
Hooks de UsuárioHooks inline (patches JMP/CALL) em ntdll, kernel32, etc. (requer capstone para desmontar os bytes analisados)
TokensElevação, nível de integridade, impersonação, privilégios suspeitos
Objetos de DepuraçãoObjetos e portas de depuração no processo
HypervisorVerificação do vendor da CPUID + anomalias de temporização RDTSC/CPUID
Job ObjectsAssociação a jobs, limites, restrições de interface
Status CFGEstado de imposição de CFG/XFG e flags de mitigação