Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
NtWarden — Windows Analysis and Research Toolkit | Kitploit
工具/GitHubGitHub/mrt4ntr4/ntwarden
Defensive ToolsMemory ForensicsMalware AnalysisDigital ForensicsBinary AnalysisIntrusion DetectionIncident Response
GitHubmrt4ntr4/ntwarden

NtWarden

Windows Analysis and Research Toolkit

查看仓库
676723个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

NtWarden 图标

NtWARden

Windows 分析与研究工具包

  • 基于 ImGui + DirectX 11 构建的 Windows 系统检查工具。
  • 涵盖进程、服务、网络、内核内部机制等——支持本地检查或通过 WinSysServer 进行远程检查。

⚠️ 本项目的部分代码在 AI 辅助下编写(vibe coding),因此可能存在一些缺陷。 内核驱动(KWinSys)应仅安装在测试虚拟机中,仅供研究使用。

屏幕截图

进程(内核模式)

进程(内核模式)


进程(用户模式)

ETW 会话

内核回调

内核池

符号

过滤器

架构

组件作用
NtWardenGUI 应用程序(ImGui + DirectX 11)
WinSys用于进程、服务和网络枚举的静态库
KWinSys用于回调、SSDT、内核模块等的内核驱动

功能

用户模式(无需驱动)

内核模式(需要 KWinSys)

分析进程(右键单击 > 分析进程)

针对单个进程的安全分析,可从进程上下文菜单访问。

构建

要求: Visual Studio 2022、Windows SDK 10.0.26100.0+、WDK(用于 KWinSys)

root@kitploit:~
NtWarden.sln
├── NtWarden/          # GUI app
├── WinSys/            # Core library (static lib)
├── KWinSys/           # Kernel driver
└── WinSysServer/      # Remote server
  1. 在 Visual Studio 中打开 NtWarden.sln
  2. 构建 Release | x64
  3. 输出目录为 x64/Release/

驱动安装

KWinSys 需要启用测试签名或具备有效签名。

root@kitploit:~
# Enable test signing (reboot required)
bcdedit /set testsigning on

# On VMs you may also need
bcdedit /set nointegritychecks on

以管理员身份运行 NtWarden。切换到“内核模式”选项卡时,如果驱动尚未加载,将自动安装并启动该驱动。你也可以通过驱动菜单手动管理它。

远程检查

WinSysServer 运行在目标机器(通常是虚拟机)上,通过 TCP 提供系统数据。通过 远程 > 连接 从 NtWarden 进行连接。

需要复制到目标的内容

文件路径用途
WinSysServer.exex64/Release/WinSysServer.exe始终需要
KWinSys.sysx64/Release/KWinSys/KWinSys.sys仅内核功能

用户模式功能(进程、服务、网络)无需驱动即可运行。内核选项卡需要在目标上加载 KWinSys。

运行服务器

root@kitploit:~
# Auto-install driver + start server (run elevated)
WinSysServer.exe --install              # default port 50002
WinSysServer.exe --install --port 9000  # custom port

# Or install the driver yourself first
sc create KWinSys type= kernel binPath= "C:\path\to\KWinSys.sys"
sc start KWinSys
WinSysServer.exe [--port <port>]        # default: 50002

从 NtWarden 连接

  1. 启动 NtWarden
  2. 远程 > 输入目标 IP 和端口 > 连接

协议

基于 TCP 的自定义二进制协议。12 字节头部(MessageType、DataSize、Status)。无认证——仅限在隔离的实验室/虚拟机环境中使用。

测试环境

  • Windows 11 23H2 (Build 22631.6199)
  • Windows 10 22H2 (Build 19045.2006)
  • Windows 10 1703 (Build 15063.13)

致谢

  • zodiacon - 项目的主要灵感来源
  • WinArk - 内核模式功能的参考

许可证

MIT——参见 LICENSE。

下载工具
WinSysServer用于远程检查的无头 TCP 服务器
选项卡功能说明
进程进程列表,支持树形视图,可查看句柄、线程、内存区域、模块
性能实时 CPU、内存、GPU 和网络使用率图表——可叠加在其他任务之上
服务服务枚举,包含状态、启动类型、二进制路径
网络 > 连接TCP/UDP 连接,包含所属进程和远程端点
网络 > 根证书受信任的根 CA 存储,包含主题、颁发者、指纹
网络 > NDIS网络适配器信息——驱动、MAC、速度、介质类型
ETW活动的跟踪会话和已注册的提供程序
IPCRPC 端点和命名管道
对象管理器浏览内核对象命名空间——目录、符号链接、设备
注册表注册表浏览器,支持键/值枚举
符号用户模式符号加载状态
日志记录器在一个位置统一捕获内核驱动调试日志和用户模式 GUI 日志
选项卡功能说明
进程对象EPROCESS 枚举,通过交叉引用检测隐藏进程
模块已加载的内核驱动,包含基址、大小、路径(以及 LolDrivers 检查)
回调内核回调(进程/线程/映像/注册表/对象/电源)+ 完整性检查
SSDTSSDT 条目,包含所有者并检测挂钩
符号内核符号解析和 PDB 加载
内核池大型池分配、池标记统计
内存读写按地址读写内核内存
计时器每 CPU 中断和 DPC 计数器
过滤器微过滤器驱动,包含海拔和实例信息
描述符表GDT/IDT 条目
IRP 分发任意驱动的 IRP 分发表——处理程序地址、所属模块
WFPWFP 标注驱动和过滤器
DSE 状态驱动程序签名强制(DSE)状态
CI 策略代码完整性(CI)策略和执行级别
内核完整性对照磁盘映像验证内核 .text 段
虚拟机监控器挂钩通过时序分析检测 EPT 挂钩
项目检查内容
无文件后备内存没有文件映射支持的私有可执行区域(shellcode 指示器)
进程镂空PEB ImageBase 与 PE 头 ImageBase 不匹配
模块踩踏将内存中的 .text 节与磁盘原始文件进行比较
直接系统调用在 ntdll 之外发现的 syscall(0F 05)指令
系统调用存根ntdll 存根完整性——内存字节与干净磁盘副本的对比
用户挂钩ntdll、kernel32 等中的内联挂钩(JMP/CALL 补丁)(需要 capstone 来反汇编被分析的字节)
令牌权限提升、完整性级别、模拟、可疑特权
调试对象进程上的调试对象和调试端口
虚拟机监控器CPUID 供应商检查 + RDTSC/CPUID 时序异常
作业对象作业成员身份、限制、UI 限制
CFG 状态CFG/XFG 执行状态和缓解标志