Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

订阅源联系隐私© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
KernelFlirt — Windows 内核级调试器,具有 OllyDbg/IDA 风格的 UI、软件和硬件断点、PDB 符号、反编译器,以及 17 个用于在虚拟机中进行逆向工程和恶意软件分析的插件。 | Kitploit
工具/GitHubGitHub/akatorich/kernelflirt
静态分析动态分析 (沙盒)内存取证逆向工程调试器恶意软件分析实用工具与框架二进制分析AI 辅助逆向反机器人AI 安全二进制利用
32574个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
GitHubakatorich/kernelflirt

KernelFlirt

Windows 内核级调试器,具有 OllyDbg/IDA 风格的 UI、软件和硬件断点、PDB 符号、反编译器,以及 17 个用于在虚拟机中进行逆向工程和恶意软件分析的插件。

查看仓库网站
分享

KernelFlirt

Windows 内核级调试器,具有 OllyDbg/IDA Pro 风格的界面。专为虚拟机环境(VMware)中的安全研究、逆向工程和恶意软件分析而设计。

KernelFlirt

架构

  Host machine                           VM (Windows 10, testsigning)
┌──────────────────┐    TCP:31337    ┌──────────────────┐     IOCTL      ┌──────────────────┐
│  KernelFlirt UI  │◄───────────────►│   KfRelay.exe    │◄──────────────►│ KernelFlirt.sys  │
│  (WPF / .NET 9)  │  CMD+DBG ch.    │   (TCP proxy)    │  DeviceIoCtl   │ (WDM Driver)     │
└──────────────────┘                 └──────────────────┘                └──────────────────┘
                                     ┌──────────────────┐  SCM API
                                     │  KfLoader.exe    │──────────────────────┘
                                     │  (C / Console)   │  load / unload / status
                                     └──────────────────┘
组件语言描述
KernelFlirt.UIC# / WPF调试器界面(在主机上运行)
KernelFlirt.sysC / WDM内核驱动 — 内存、断点、KdTrap 内联钩子
KfRelay.exeC虚拟机上的 TCP 中继,通过网络代理 IOCTL
KfLoader.exeC通过 SCM 加载/卸载驱动的 CLI
KfConsole.exeC# / .NET 9控制台调试器 — 基于同一驱动的 WinDbg/x64dbg 风格 REPL
KernelFlirt.SDKC# / .NET 9插件 SDK — 用于扩展的完整调试器 API

快速开始

:: VM — load driver and start relay
KfLoader.exe load
KfRelay.exe

:: Host — launch the UI and connect
KernelFlirt.exe → Connect → VM IP
  1. File → Open — 浏览虚拟机文件系统,选择 EXE/SYS
  2. 进程以挂起状态创建,自动设置入口点断点
  3. F9 — 运行到入口点,符号和模块加载
  4. 设置断点、单步执行代码、检查内存和寄存器

内核驱动调试:打开 Kernel Modules 标签页,找到你的驱动,在任意函数上设置断点 — 用户模式和内核模式均可。

控制台前端(KfConsole)

不需要 WPF 界面?KfConsole.exe(位于 bin\Console\)是一个基于同一驱动和中继的 WinDbg/x64dbg 风格 REPL。

kf> connect 10.100.102.6:31337
✓ connected (10.100.102.6:31337), driver v0x10000

kf*> open C:\Temp\target.exe
✓ created PID=8424 TID=10136 ImageBase=00007FF7`2EA10000 (x64)
symbols: 3/4 modules loaded

kf(8424:10136/x64/brk)> bp ntdll!NtCreateFile if rcx!=0
✓ bp [1] 00007FFF`BBF8E030  ntdll!NtCreateFile  if rcx!=0

kf(8424:10136/x64/brk)> g
*** BP at 00007FFF`BBF8E030  ntdll!NtCreateFile

kf(8424:10136/x64/brk)> u rip 5
►  00007FFF`BBF8E030  4c 8b d1  mov r10, rcx  ntdll!NtCreateFile

亮点: x64 + WoW64 (x86) 目标,通过 Microsoft Symbol Server 解析 PDB 符号, 表达式求值器(rsp+8、[rsp]、module!func),条件断点, Step Into / Step Over / Step Out,反调试原语,ANSI 彩色输出, 带持久历史的 readline。

完整命令参考:docs/cli.md

功能

调试

  • 软件断点(INT3)、硬件断点(DR0-DR3)、内存断点(PAGE_GUARD)
  • 硬件观察点 — 写入和读/写数据(1/2/4/8 字节)
  • 条件和日志断点
  • 步入(F7)、步过(F8)、步出(Ctrl+F9)、运行到光标(F4)
  • 寄存器编辑 — 修改任意 GPR、RIP、RFLAGS、DR0-7
  • 内联汇编器、NOP 补丁、带撤销的补丁跟踪

分析

  • 十六进制转储,支持二进制模式搜索(?? 通配符)
  • 跨所有模块的字符串搜索(ASCII/Unicode)
  • 模块、线程、调用栈、SEH 链枚举
  • 导入、导出、节区、函数列表
  • 内存分配、保护更改、快照与差异
  • RetDec 反编译器,具有主题感知的 C 语法高亮
  • IDA 风格导航栏 — 带 RIP/断点/书签标记的颜色编码节区图
  • 通过 Microsoft Symbol Server 解析 PDB 符号
  • 使用 RegisterFunction 的用户自定义函数命名

主题

9 个内置主题(default-dark、x64dbg、monokai、ollydbg、ollydbg-light、ida-pro、dracula、long_night、sakura),支持运行时切换和 100+ 可自定义颜色键。

插件(17)

逆向工程

插件描述
Graph ViewIDA 风格 CFG,具有块着色、折叠/展开、函数导航
Xrefs交叉引用 — 查找对任意地址的所有调用者/引用
FLIRT Signatures通过字节模式识别函数(.pat + 内置 MSVC CRT)
Signature DetectorPEiD 兼容的加壳/编译器检测(4445 个签名)
PE Rebuilder带 IAT 重建的 PE 转储器(Scylla 风格)
String Decryptor自动化字符串解密
VulnHunter危险 API 使用扫描器

动态分析

插件描述
API Monitor带参数日志的实时 API 拦截
Network Monitor网络流量捕获(send/recv/connect),支持 CSV 导出
Memory Scanner值扫描及后续过滤
Themida Unpacker自动化 Themida/WinLicense 脱壳器

自动化与 AI

插件描述
C# ScriptingRoslyn REPL,具有完整调试器 API、语法高亮、持久状态
AI Assistant逆向工程助手(OpenAI 兼容),具有 65+ 调试器工具
MCP ServerModel Context Protocol — 将 AI 客户端(Claude Code、Cursor)连接到调试器
Session Manager保存/加载会话(断点、注释、函数名),支持 ASLR 重定位
Bookmarks/Notes带注释的地址书签,在会话之间持久保存
Anti-Debug Bypass自动 PEB/DebugPort/ThreadHide/HeapFlags 修补

所有插件共享一个通用 SDK,可访问内存、断点、符号、UI、事件、执行控制和跨插件通信。

键盘快捷键

按键操作
F2切换断点
F4运行到光标
F5 / F9继续 / 运行
F7步入
F8步过
Ctrl+F9步出
F12暂停
Space内联汇编器
Ctrl+G转到地址
Ctrl+F二进制搜索
F11全屏
Shift+F5运行脚本

文档

文档ENRU
SDK 与插件开发SDK-en.mdSDK-ru.md
C# 脚本参考scripting-reference-en.mdscripting-reference-ru.md
CLI (KfConsole)cli.md—
更新日志CHANGELOG.md

SDK(约 55 页)

构建 KernelFlirt 插件的完整指南:项目设置、所有 API 接口及完整参数说明、数据模型、UI 开发(WPF/主题)、事件、线程、跨插件通信、持久化、反调试 API、4 个完整示例插件、最佳实践。

脚本参考(约 30 页)

C# REPL 脚本指南:所有快捷方式和带参数的 API 方法、12 个数据模型、18+ 个真实场景配方(PE 分析、字符串解密、IAT 重建、脱壳脚本、内存扫描、API 跟踪)、技巧与陷阱。

构建

要求: Visual Studio 2022 (C++)、WDK 10.0.26100.0+、.NET 9 SDK、Windows 10/11 x64

.\build.ps1                          # Release
.\build.ps1 -Configuration Debug     # Debug

输出:bin/Driver/、bin/Loader/、bin/Relay/、bin/UI/(+ 插件 + 主题)、bin/Console/

安全

  • 仅限虚拟机 — 适用于启用了 testsigning 的虚拟机
  • 不适用于生产环境 — 驱动会修改内核代码(KdpStub 上的内联钩子)

许可证

仅供教育和安全研究目的使用。请在授权环境中负责任地使用。

下载工具