ntoseye приносит отладку ядра в стиле WinDbg для хостов Linux
ntoseye, разработанный Dmaivel, является отладчиком ядра Windows, который работает на хостах Linux для инспекции гостей Windows под KVM/QEMU. Он предоставляет совместимый с WinDbg REPL, анализ с учетом символов и несколько бэкендов для доступа к живой памяти. Инструмент также предоставляет сервер Model Context Protocol для инспекции с помощью ИИ и Python SDK для сценарных рабочих процессов. Целевые пользователи включают разработчиков ядра, исследователей безопасности и реверс-инженеров, которым нужен глубокий доступ к ядрам гостей со стороны хоста.
Вы можете отлаживать Windows-гостевые системы с Linux-хоста без второй Windows-машины
ntoseye работает на Linux-хостах и нацеливается на Windows-гостей с XP до Windows 11, позволяя проводить прямую инспекцию ядра с хоста, а не требуя отдельной машины отладчика Windows. Он поддерживает живые соединения через последовательный канал, gdbstub QEMU и пассивную инспекцию памяти, так что разработчики могут подключаться к работающим ВМ или проверять снимки памяти в зависимости от их рабочего процесса.
AI-агенты могут участвовать напрямую, но требуют клиентов, совместимых с MCP
Инструмент реализует Протокол Контекста Модели в режиме сервера, позволяя AI-ассистентам запрашивать живое состояние ядра, исследовать кадры ловушек и устанавливать точки наблюдения под человеческим контролем. Этот дизайн позволяет автоматизированным шагам анализа, однако действия, управляемые AI, должны быть проверены, поскольку протокол предоставляет программный доступ к памяти и точкам останова и, следовательно, влияет на состояние сессии отладки.
Поддержка разрешения символов и анализа улучшает судебную точность
ntoseye поддерживает публичные и частные символы PDB, включая метаданные строк исходного кода и локальных переменных, что помогает сопоставить память и стековые кадры с исходным кодом. Интегрированный анализ дампов сбоев и проверки ошибок предоставляет контекст для исключений. Точные результаты зависят от правильного обеспечения символов и качества образа памяти гостя, используемого для инспекции.
Расширяемый, но нацеленный на продвинутых пользователей, комфортно работающих с виртуализацией и скриптами
Инструмент предлагает REPL в стиле WinDbg, продвинутые элементы управления точками останова и наблюдения, а также Python SDK для пользовательских команд и автоматизации. Сборка из исходников требует компилятора, совместимого с C++23, а интеграция MCP ожидает клиентов, совместимых с MCP. Это делает инструмент подходящим для исследователей, которые пишут сложные потоки, в то время как пользователи, ищущие графический отладчик «из коробки», могут столкнуться с более крутой кривой настройки.
ntoseye подходит специалистам, которым нужна программная проверка ядра на стороне хоста
ntoseye является практичным вариантом для разработчиков ядра и исследователей безопасности, которым требуется контроль на основе хоста и скриптовый доступ к ядрам Windows. Его сервер MCP открывает возможности автоматизации, но требует тщательной проверки любых изменений, управляемых агентом. Используйте его, когда вы можете сочетать автоматизированный анализ с ручной проверкой и когда ваш рабочий процесс уже зависит от KVM/QEMU и навыков скриптинга.