Introducción
Windows Kernel Explorer (simplemente puede llamarlo como "wke") es una herramienta de investigación de kernel gratuita pero poderosa. Admite desde Windows XP a Windows 11. En comparación con Win64ast y Pchunter, WKE puede ejecutarse en las últimas Windows sin actualizar archivos binarios. Esto significa que incluso si no actualizo WKE, o no tiene la última versión de WKE, Old WKE aún puede ejecutarse en nuevas ventanas y la mayoría de las funciones funcionarán normalmente.
¿Cómo funciona WKE en las últimas ventanas?
WKE descarga automáticamente los archivos de símbolos requeridos Si el sistema actual no es compatible de forma nativa, el 90% de las características estarán disponibles después de este paso. Para algunos datos necesarios que no existen en los archivos de símbolos, WKE intenta recuperarlos del archivo DAT (cuando Windows se libera, cargaré un nuevo archivo DAT a GitHub). Incluso si WKE no puede conectarse a Internet y el archivo DAT no existe, más de la mitad de las características seguirán funcionando. En la actualidad, el soporte nativo está disponible desde Windows XP hasta Windows 10 RS3. Windows 10 de RS4 al último Windows 11 es totalmente compatible con los archivos de símbolos y el archivo DAT.
Cómo personalizar wke
Puede personalizar WKE editando el archivo de configuración. Actualmente, puede especificar el nombre del dispositivo y el nombre del enlace simbólico del controlador y la altitud del filtro. También puede habilitar la aleatorización de características del modo de kernel y modo de usuario para evitar ser detectado por malware. Si cambia el nombre del archivo EXE de WKE, debe cambiar sincrónicamente los archivos SYS/DAT/INI con el mismo nombre que el archivo EXE.
Sobre firma digital y comentarios negativos del software antivirus
Debido a que no tengo mi propio certificado digital, tengo que usar un certificado digital filtrado para firmar a mis controladores. La firma de archivos con certificados digitales filtrados tiene un efecto secundario: muchos archivos de software antivirus inferen con firma digital filtrada son sospechosos, porque muchos piratas informáticos usan certificados digitales filtrados para firmar malware. No me importan ningún comentario negativo de ningún software antivirus, la regla es simple: si no confía en un programa, simplemente no lo use.
Acerca de WKE puede ser detectado por soluciones contra el trato
WKE no está diseñado para omitir ninguna solución anti-trato. Si desea usar WKE en un entorno específico, solicite el servicio de "personalización binaria".
Acerca de la carga del controlador sin éxito
Si WKE solicita "no se puede cargar el controlador", puede haber las siguientes razones:
1. HVCI está habilitado.
2. El software antivirus evita que el controlador se carga.
Soluciones:
1. Desactive HVCI o desactive el arranque seguro.
2. Agregue los archivos de WKE a la lista blanca del software antivirus.
Sobre eliminar archivos o carpetas sin éxito
El análisis de NTFS se enciende de forma predeterminada en los sistemas desde Windows XP a Windows 10. En algunos sistemas, el análisis NTFS falla y hace que la eliminación de archivos o carpetas falle. En este caso, debe desactivar "NTFS analizando" en "Opciones de software" para eliminar archivos y carpetas.
Características principales
- Administración de procesos (módulo, hilo, manija, memoria, ventana, gancho de Windows, etc.)
- Gestión de archivos (análisis de partición NTFS, acceso a disco de bajo nivel, etc.)
- Gestión de registro y operación de archivo de colmena
- Devolución de llamada en modo kernel, filtro, temporizador, bloques NDIS y funciones de llamadas de WFP gestión
- Escaneo de gancho de modo kernel (MSR, EAT, IAT, Code Patch, SSDT, SSSDT, IDT, IRP, Objeto)
- Escaneo de gancho en modo de usuario (tabla de devolución de llamada del núcleo, EAT, IAT, Code Patch)
- Editor de memoria y analizador de símbolos (parece una versión simplificada de WindBG)
- Ocultar el controlador, ocultar/proteger el proceso, ocultar/proteger/redirigir el archivo o el directorio, proteger el registro y falsificar los datos del registro
- Modificación de ruta para el módulo de controlador, proceso y proceso
- Habilitar/deshabilitar algunos componentes desagradables de Windows
Capturas de pantalla
Para optimizar la velocidad de carga de la página en entornos de red de baja calidad, solo coloqué una imagen en esta página.
Lista de agradecimiento
- Equipo de Win64ast: Hice referencia al diseño de la interfaz de usuario y muchas características de este software.
- Equipo de Pchunter: Hice referencia a algunas características de este software.
- Equipo de Processhacker: Estudié el código fuente de este software, pero no lo usé en mi proyecto.
- Donald John Trump: Ich Hoffe Sehr, Dass Er Noch Vier Jahre Präsident Sein Kann.
Contacto
Correo electrónico: axtmueller # gmx.de (reemplazar # con @)
- Si encuentra errores, tiene sugerencias constructivas o desea comprar un servicio pagado, hágamelo saber. Será mejor que escriba el correo electrónico en inglés o alemán, solo respondo a los correos electrónicos que me interesan.
- Para revelar la menor cantidad de información personal posible (dirección IP, tiempo en línea, etc.), no utilizo mensajes instantáneos y redes sociales. Por favor escriba lo que quiera en el correo electrónico.
Servicios pagados:
- Personalización binaria: obtendrá una versión personalizada de WKE sin información de derechos de autor y firma digital, esto evitará que algún software detecte WKE según las características del programa. Agregue su información de derechos de autor personalizada y firme archivos con un certificado diferente al que la versión pública también es posible. La versión personalizada de WKE no tiene VMP, por lo que se puede ejecutar en ventanas de 64 bits con HVCI habilitado.
- Adquisición del código fuente parcial: obtendrá el código fuente de características específicas que le interesan.
- Adquisición completa del código fuente: obtendrá el código fuente completo para EXE y SYS.
- Producción de software: escriba el programa en modo de usuario o el controlador de modo de kernel de acuerdo con sus necesidades. Este servicio solo está disponible para los clientes que han comprado cualquiera de los servicios anteriores.
Historia de revisión
Versión actual: 20241019
Corrección de errores: corregió algunos errores de ortografía.
Nueva característica: Windows 11 26100 es compatible.
Versiones revocadas: 00000000
Estas versiones tienen serios problemas de seguridad y ya no deben usarse.