ntoseye przynosi styl debugowania jądra WinDbg do hostów Linux
ntoseye, opracowany przez Dmaivel, to debugger jądra Windows, który działa na hostach Linux, aby badać gości Windows w KVM/QEMU. Oferuje REPL zgodny z WinDbg, analizę z uwzględnieniem symboli oraz wiele backendów do dostępu do pamięci na żywo. Narzędzie udostępnia również serwer Model Context Protocol do inspekcji wspomaganej przez AI oraz SDK Pythona do skryptowych przepływów pracy. Docelowi użytkownicy to deweloperzy jądra, badacze bezpieczeństwa i inżynierowie odwrotni, którzy potrzebują głębokiego dostępu po stronie hosta do jąder gości.
Możesz debugować gości Windows z hosta Linux bez drugiej maszyny z Windows
ntoseye działa na hostach Linux i celuje w gości Windows od XP do Windows 11, umożliwiając bezpośrednią inspekcję jądra z hosta, zamiast wymagać osobnej maszyny debugującej Windows. Obsługuje żywe połączenia przez port szeregowy, gdbstub QEMU oraz pasywną introspekcję pamięci, dzięki czemu deweloperzy mogą podłączać się do działających maszyn wirtualnych lub badać zrzuty pamięci w zależności od swojego przepływu pracy.
Agenci AI mogą uczestniczyć bezpośrednio, ale wymagają klientów zgodnych z MCP
Narzędzie implementuje Protokół Kontekstowy Modelu w trybie serwera, pozwalając asystentom AI na zapytania o żywy stan jądra, badanie ram pułapek i ustawianie punktów kontrolnych pod nadzorem człowieka. Taki projekt umożliwia zautomatyzowane kroki analizy, jednak działania napędzane przez AI powinny być weryfikowane, ponieważ protokół przyznaje programowy dostęp do pamięci i punktów przerwania, a tym samym wpływa na stan sesji debugowania.
Wsparcie dla rozwiązywania symboli i analizy poprawia dokładność kryminalistyczną
ntoseye obsługuje publiczne i prywatne symbole PDB, w tym metadane linii źródłowej i zmiennych lokalnych, co pomaga mapować pamięć i ramki stosu do kodu źródłowego. Zintegrowana analiza zrzutów awaryjnych i bugcheck zapewnia kontekst dla wyjątków. Dokładne wyniki zależą od poprawnego dostarczania symboli i jakości obrazu pamięci gościa używanego do introspekcji.
Rozszerzalne, ale skierowane do zaawansowanych użytkowników komfortowo czujących się z wirtualizacją i skryptowaniem
Narzędzie oferuje interaktywny interpreter w stylu WinDbg, zaawansowane kontrolki punktów przerwania i punktów kontrolnych oraz SDK Pythona do niestandardowych poleceń i automatyzacji. Budowanie ze źródła wymaga kompilatora obsługującego C++23, a integracja MCP oczekuje klientów zgodnych z MCP. To sprawia, że narzędzie jest odpowiednie dla badaczy, którzy skryptują złożone przepływy, podczas gdy użytkownicy szukający graficznego debuggera gotowego do użycia mogą napotkać strome krzywe ustawień.
ntoseye pasuje do specjalistów, którzy potrzebują programatycznej inspekcji jądra po stronie hosta
ntoseye jest praktyczną opcją dla deweloperów jądra i badaczy bezpieczeństwa, którzy wymagają kontroli opartej na hoście i skryptowego dostępu do jąder gości Windows. Jego serwer MCP otwiera możliwości automatyzacji, ale wymaga starannej walidacji wszelkich zmian wprowadzanych przez agenta. Użyj go, gdy możesz połączyć automatyczną analizę z ręczną weryfikacją i gdy Twój przepływ pracy już opiera się na KVM/QEMU i wiedzy w zakresie skryptów.





