ntoseye brengt WinDbg-stijl kernel debugging naar Linux hosts
ntoseye, ontwikkeld door Dmaivel, is een Windows kernel debugger die draait op Linux hosts om Windows gasten onder KVM/QEMU te inspecteren. Het biedt een WinDbg-compatibele REPL, symbolenbewuste analyse en meerdere backends voor live geheugen toegang. De tool stelt ook een Model Context Protocol server beschikbaar voor AI-ondersteunde inspectie en een Python SDK voor gescripte workflows. Doelgebruikers zijn onder andere kernelontwikkelaars, beveiligingsonderzoekers en reverse engineers die diepe, host-zijde toegang tot gastkernels nodig hebben.
Je kunt Windows-gasten debuggen vanaf een Linux-host zonder een tweede Windows-machine
ntoseye werkt op Linux-hosts en richt zich op Windows-gasten van XP tot Windows 11, waardoor directe kernelinspectie vanaf de host mogelijk is zonder dat een aparte Windows-debuggermachine nodig is. Het ondersteunt live verbindingen via een seriële pijp, QEMU's gdbstub en passieve geheugeninspectie, zodat ontwikkelaars zich kunnen aansluiten op draaiende VM's of geheugenmomentopnamen kunnen inspecteren, afhankelijk van hun workflow.
AI-agenten kunnen direct deelnemen maar vereisen MCP-compatibele clients
De tool implementeert het Model Context Protocol in servermodus, waardoor AI-assistenten de live kernelstatus kunnen opvragen, trapframes kunnen onderzoeken en watchpoints kunnen instellen onder menselijke supervisie. Dit ontwerp staat geautomatiseerde analyse stappen toe, echter moeten AI-gestuurde acties gevalideerd worden omdat het protocol programmatische toegang tot geheugen en breakpoints verleent en daardoor de status van de debugsessie beïnvloedt.
Symbolenresolutie en analysesupport verbeteren forensische nauwkeurigheid
ntoseye ondersteunt publieke en private PDB-symbolen, inclusief metadata van de bronsregel en lokale variabelen, wat helpt om geheugen en stackframes aan de broncode te koppelen. Geïntegreerde crashdump- en bugcheckanalyse biedt context voor uitzonderingen. Nauwkeurige resultaten zijn afhankelijk van correcte symbolenvoorziening en de kwaliteit van de gastgeheugenafbeelding die voor inspectie wordt gebruikt.
Uitbreidbaar maar gericht op geavanceerde gebruikers die vertrouwd zijn met virtualisatie en scripting
De tool biedt een WinDbg-stijl REPL, geavanceerde breakpoint- en watchpointcontroles, en een Python SDK voor aangepaste opdrachten en automatisering. Bouwen vanuit de bron vereist een C++23-compatibele compiler, en MCP-integratie verwacht MCP-compatibele clients. Dit maakt de tool geschikt voor onderzoekers die complexe flows scripten, terwijl gebruikers die op zoek zijn naar een grafische, kant-en-klare debugger mogelijk een steilere instapcurve tegenkomen.
ntoseye past bij specialisten die programmatische, host-zijde kernelinspectie nodig hebben
ntoseye is een praktische optie voor kernelontwikkelaars en beveiligingsonderzoekers die host-gebaseerde controle en gescripte toegang tot Windows gastkernels vereisen. De MCP-server opent automatiseringsmogelijkheden, maar vereist zorgvuldige validatie van eventuele agent-gestuurde wijzigingen. Gebruik het wanneer je geautomatiseerde analyse kunt combineren met handmatige verificatie en wanneer je workflow al afhankelijk is van KVM/QEMU en scriptingexpertise.





