freeBuf
主站

分类

漏洞 工具 极客 Web安全 系统安全 网络安全 无线安全 设备/客户端安全 数据安全 安全管理 企业安全 工控安全

特色

头条 人物志 活动 视频 观点 招聘 报告 资讯 区块链安全 标准与合规 容器安全 公开课

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

Windows-Kernel-Explorer : 免费但功能强大的Windows内核研究工具
2019-02-05 13:00:46

介绍

Windows Kernel Explorer(你可以称其为“WKE”)是一款免费但功能强大的Windows内核研究工具。它支持从Windows XP到Windows 10的所有32位和64位版本。跟类似WIN64AST和PCHunter这样的热门工具相比,WKE的可自定义程度更高,而且还可以在不需要升级代码文件的情况下直接在最新版本的Windows 10上运行。

WKE工具获取

下载地址:【GitHub传送门

代码克隆命令:

git clone https://github.com/AxtMueller/Windows-Kernel-Explorer.git

为何WKE可以直接在最新版本Windows 10上运行?

如果当前系统环境缺少组件的话,WKE将会自动下载所需的符号文件,下载安装完成之后,WKE中90%的功能都可以正常使用了。如果符号文件里面没有所需数据的话,WKE将会尝试从DAT文件中获取(所以新版Windows 10发布之后,我会上传最新的DAT文件到GitHub)。如果没有联网的话,WKE只有50%的功能可用。

如何自定义WKE

你可以通过编辑配置文件来对WKE进行定制开发。目前,你可以设置设备名称和驱动器的符号链接名称,以及过滤器属性。除此之外,你还可以启用内核模式和用户模式特征随机化来躲避恶意软件的检测。如果你重命名了WKE的EXE文件,你还需要同时重命名SYS/DAT/INI文件的文件名。

主要功能

1、 进程管理(模块、线程、内存、窗口和窗口Hook等等);

2、 文件管理;

3、 注册表管理;

4、 内核模式调用,过滤器,计时器、NDIS块和WFP功能管理;

5、 内核模式钩子扫描(MSR、EAT、IAT、SSDT、SSSDT、IDT、IRP、OBJECT);

6、 用户模式钩子扫描(内核调用表、EAT、IAT);

7、 内存编辑器和符号解析器;

8、 保护进程、隐藏/保护/重定向文件或目录,保护注册表;

9、 驱动、进程和进程模块路径修改;

10、启用/禁用某些Windows组件;

工具运行截图

WindowsXP 32位:

Windows-Kernel-Explorer

WindowsXP 64位:

Windows-Kernel-Explorer

Windows10 32位:

Windows-Kernel-Explorer

Windows10 64位:

Windows-Kernel-Explorer

主菜单:

Windows-Kernel-Explorer

模块路径修改:

Windows-Kernel-Explorer

内存编辑器(打印结构体):

Windows-Kernel-Explorer

内存编辑器(反编译函数)

Windows-Kernel-Explorer

* 参考来源:AxtMueller,FB小编Alpha_h4ck编译,转载请注明来自FreeBuf.COM

# Windows内核 # Windows-Kernel-Explorer
本文为 独立观点,未经允许不得转载,授权请联系FreeBuf客服小蜜蜂,微信:freebee2022
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
相关推荐
  • 0 文章数
  • 0 关注者