Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
NtWarden — Windows Analysis and Research Toolkit | Kitploit
Инструменты/GitHubGitHub/mrt4ntr4/ntwarden
Defensive ToolsMemory ForensicsMalware AnalysisDigital ForensicsBinary AnalysisIntrusion DetectionIncident Response
GitHubmrt4ntr4/ntwarden

NtWarden

Windows Analysis and Research Toolkit

Репозиторий
676723 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Иконка NtWarden

NtWARden

Инструментарий для анализа и исследования Windows

  • Инструмент для инспекции системы Windows, построенный на ImGui + DirectX 11.
  • Охватывает процессы, службы, сеть, внутреннее устройство ядра и многое другое — локально или по сети через WinSysServer.

⚠️ Часть этого проекта была написана с помощью ИИ в стиле «vibe coding», поэтому в нём могут быть баги. Драйвер ядра (KWinSys) следует устанавливать только в тестовой ВМ в исследовательских целях.

Скриншоты

Процессы (режим ядра)

Процессы (режим ядра)


Процессы (пользовательский режим)

Сеансы ETW

Колбэки ядра

Пул ядра

Символы

Фильтры

Архитектура

КомпонентНазначение
NtWardenGUI-приложение (ImGui + DirectX 11)
WinSys

Возможности

Пользовательский режим (драйвер не требуется)

Режим ядра (требуется KWinSys)

Анализ процесса (правый клик > Analyze Process)

Анализ безопасности каждого процесса, доступный из контекстного меню процесса.

Сборка

Требования: Visual Studio 2022, Windows SDK 10.0.26100.0+, WDK (для KWinSys)

root@kitploit:~
NtWarden.sln
├── NtWarden/          # GUI app
├── WinSys/            # Core library (static lib)
├── KWinSys/           # Kernel driver
└── WinSysServer/      # Remote server
  1. Откройте NtWarden.sln в Visual Studio
  2. Выполните сборку Release | x64
  3. Результат появится в x64/Release/

Настройка драйвера

KWinSys требует тестовую подпись (test signing) или действующую подпись.

root@kitploit:~
# Enable test signing (reboot required)
bcdedit /set testsigning on

# On VMs you may also need
bcdedit /set nointegritychecks on

Запускайте NtWarden от имени администратора. Переход на вкладку режима ядра автоматически установит и запустит драйвер, если он ещё не загружен. Также можно управлять им вручную из меню Driver.

Удалённая инспекция

WinSysServer запускается на целевой машине (обычно ВМ) и отдаёт системные данные по TCP. Подключение из NtWarden через Remote > Connect.

Что скопировать на целевую машину

ФайлПутьЗачем нужен
WinSysServer.exex64/Release/WinSysServer.exeВсегда
KWinSys.sysx64/Release/KWinSys/KWinSys.sysТолько для функций ядра

Всё, что в пользовательском режиме (процессы, службы, сеть), работает и без драйвера. Для вкладок ядра требуется загрузка KWinSys на целевой машине.

Запуск сервера

root@kitploit:~
# Auto-install driver + start server (run elevated)
WinSysServer.exe --install              # default port 50002
WinSysServer.exe --install --port 9000  # custom port

# Or install the driver yourself first
sc create KWinSys type= kernel binPath= "C:\path\to\KWinSys.sys"
sc start KWinSys
WinSysServer.exe [--port <port>]        # default: 50002

Подключение из NtWarden

  1. Запустите NtWarden
  2. Remote > укажите IP и порт целевой машины > Connect

Протокол

Собственный бинарный протокол поверх TCP. 12-байтовый заголовок (MessageType, DataSize, Status). Без аутентификации — использовать только в изолированных лабораторных/VM-средах.

Протестировано на

  • Windows 11 23H2 (Build 22631.6199)
  • Windows 10 22H2 (Build 19045.2006)
  • Windows 10 1703 (Build 15063.13)

Благодарности

  • zodiacon — Основной источник вдохновения для проекта
  • WinArk — Справочник по функциям режима ядра

Лицензия

MIT — см. LICENSE.

Скачать инструмент
Статическая библиотека для перечисления процессов, служб и сети
KWinSysДрайвер ядра для колбэков, SSDT, модулей ядра и т.д.
WinSysServerTCP-сервер без GUI для удалённой инспекции
ВкладкаЧто делает
ПроцессыСписок процессов с деревом, дескрипторами, потоками, областями памяти и модулями
ПроизводительностьГрафики использования CPU, RAM, GPU и сети в реальном времени — можно накладывать поверх других задач
СлужбыПеречисление служб со статусом, типом запуска и путём к бинарному файлу
Сеть > ПодключенияTCP/UDP-соединения с владеющим процессом и удалёнными конечными точками
Сеть > Корневые сертификатыХранилище доверенных корневых CA с субъектом, издателем и отпечатком
Сеть > NDISИнформация о сетевом адаптере: драйвер, MAC, скорость, тип среды
ETWАктивные сеансы трассировки и зарегистрированные провайдеры
IPCRPC-эндпоинты и именованные каналы
Диспетчер объектовПросмотр пространства имён объектов ядра: каталоги, символические ссылки, устройства
РеестрОбозреватель реестра с перечислением ключей и значений
СимволыСтатус загрузки символов в пользовательском режиме
ЖурналПерехватывает отладочные журналы драйвера ядра и журналы GUI пользовательского режима в одном месте
ВкладкаЧто делает
Объекты процессовПеречисление EPROCESS, обнаружение скрытых процессов методом перекрёстных ссылок
МодулиЗагруженные драйверы ядра с базовым адресом, размером, путём (вместе с проверкой LolDrivers)
КолбэкиКолбэки ядра (процесс/поток/образ/реестр/объект/питание) + проверки целостности
SSDTЗаписи SSDT с владельцем и обнаружением хуков
СимволыРазрешение символов ядра и загрузка PDB
Пул ядраКрупные выделения пула, статистика тегов пула
Чтение/запись памятиЧтение/запись памяти ядра по адресу
ТаймерыСчётчики прерываний и DPC для каждого CPU
ФильтрMinifilter-драйверы с altitude и информацией об экземплярах
Таблицы дескрипторовЗаписи GDT/IDT
Диспетчеризация IRPТаблица диспетчеризации IRP для любого драйвера — адреса обработчиков, модуль-владелец
WFPWFP callout-драйверы и фильтры
Статус DSEСостояние принудительной проверки подписи драйверов
Политика CIПолитика целостности кода и уровень принудительного применения
Целостность ядраПроверка .text ядра на соответствие образу на диске
Хуки гипервизораОбнаружение EPT-хуков с помощью анализа таймингов
РазделЧто проверяется
Память без файловой поддержкиПриватные исполняемые области, не подкреплённые файлом (индикатор шеллкода)
ХоллоуингНесоответствие ImageBase в PEB и ImageBase в PE-заголовке
Module StompingСравнение .text-секций в памяти с оригинальными на диске
Прямые системные вызовыИнструкции syscall (0F 05), найденные вне ntdll
Стабы системных вызововЦелостность стабов ntdll — байты в памяти против чистой копии с диска
Пользовательские хукиInline-хуки (патчи JMP/CALL) в ntdll, kernel32 и т.д. (требуется capstone для дизассемблирования анализируемых байтов)
ТокеныПовышение прав, уровень целостности, имперсонация, подозрительные привилегии
Объекты отладкиОбъекты отладки и отладочные порты процесса
ГипервизорПроверка производителя CPUID + аномалии таймингов RDTSC/CPUID
Job-объектыЧленство в job, лимиты, ограничения UI
Статус CFGСостояние принудительного применения CFG/XFG и флаги смягчения