Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
ntoskrnl-metadata — ساحب إزاحات eprocess لإزاحات الأعضاء ذات الصلة وعناوين الدوال الخاصة بـ cve-2026-40369 | Kitploit
أدوات/GitHubGitHub/piffd0s/ntoskrnl-metadata
تحليل الثغرات الأمنيةالاستغلالالهندسة العكسيةمصممي الأخطاءاستغلال الملفات الثنائية
GitHubpiffd0s/ntoskrnl-metadata

ntoskrnl-metadata

ساحب إزاحات eprocess لإزاحات الأعضاء ذات الصلة وعناوين الدوال الخاصة بـ cve-2026-40369

عرض المستودع
31منذ 2 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

ntoskrnl-metadata

نص برمجي بلغة IDA Python لاستخراج البيانات الوصفية الحرجة لنواة النظام من ملفات ntoskrnl.exe في ويندوز. تستخرج هذه الأداة تلقائيًا عناوين RVA للدوال وإزاحات بنية _EPROCESS المطلوبة لتطوير استغلالات تستهدف CVE-2026-40369 وثغرات نواة أخرى.

الغرض

تساعد هذه الأداة في تجميع استغلالات ناجحة لـ CVE-2026-40369 عن طريق استخراج البيانات الوصفية الخاصة بإصدارات النواة تلقائيًا، والتي يجب تضمينها بشكل ثابت في حمولات الاستغلال. تضمن القيم المستخرجة ربط الدوال (function hooking) والوصول إلى أعضاء البنية بشكل صحيح عبر إصدارات ويندوز ومستويات التحديث المختلفة.

الميزات

  • استخراج تلقائي لعناوين RVA للدوال: يسترجع عناوين RVA للدوال الأساسية في النواة:

    • ExpGetProcessInformation
    • ExpQuerySystemInformation
    • CmpLayerVersionCount
    • CmpLayerVersions
    • PsInitialSystemProcess
  • إزاحات بنية _EPROCESS: يستخرج إزاحات الأعضاء التالية:

    • UniqueProcessId
    • ActiveProcessLinks
    • Token
    • ImageFileName
  • مخرجات جاهزة للاستخدام: يولّد مخرجات منسّقة جاهزة للصق مباشرة في كود استغلال CVE-2026-40369

المتطلبات

  • IDA Pro (مع دعم بايثون)
  • رموز PDB الخاصة بويندوز محمّلة لملف ntoskrnl.exe
  • وحدة ida_typeinf (مضمنة مع IDA Pro)

طريقة الاستخدام

  1. افتح ntoskrnl.exe في IDA Pro

  2. حمّل رموز PDB المطابقة لويندوز:

    • File → Load File → PDB File
    • اختر ملف ntoskrnl.pdb الخاص بإصدار ويندوز لديك
  3. شغّل النص البرمجي:

    • File → Script File → اختر extract_metadata.py
    • أو: File → Python → Run script
  4. سيُخرج النص البرمجي ما يلي:

    • جميع عناوين RVA للدوال مع عناوين الذاكرة الخاصة بها
    • إزاحات أعضاء بنية _EPROCESS
    • صفًا منسقًا جاهزًا للصق في كود الاستغلال

مثال على المخرجات

root@kitploit:~
=== RVAs (image base = 0x140000000) ===
  ExpGetProcessInformation: ea=0x1400a1234  rva=0xa1234
  ExpQuerySystemInformation: ea=0x1400a5678  rva=0xa5678
  ...

=== _EPROCESS member offsets ===
  _EPROCESS.UniqueProcessId: 0x440
  _EPROCESS.ActiveProcessLinks: 0x448
  _EPROCESS.Token: 0x4d8
  _EPROCESS.ImageFileName: 0x5e8

=== g_builds[] row (paste at poc.c:146) ===
    { 26200, 8037, 0xA1234, 0xA5678, 0x440, 0x448, 0x4D8, 0x5E8 },

استكشاف الأخطاء وإصلاحها

الخطأالحل
"NOT FOUND (PDB not loaded?)"حمّل ملف PDB الصحيح لويندوز المطابق لإصدار ntoskrnl.exe لديك
"_EPROCESS not in Local Types"تأكد من تحميل PDB بشكل صحيح؛ جرّب File → Load File → PDB File
Script runs but no outputتحقق من أن وحدة تحكم IDA Python مفتوحة (Windows → Output windows → Python)

الإصدارات المدعومة

يعمل هذا النص البرمجي مع أي إصدار من ntoskrnl.exe في ويندوز تتوفر له رموز PDB. تم اختباره مع ويندوز 10 وويندوز 11.

ملاحظات

  • تُحسب عناوين RVA نسبةً إلى قاعدة الصورة (image base) المعروضة في المخرجات
  • جميع الإزاحات بالبايت (مُحوَّلة من إزاحات البت في IDA)
  • تنسيق المخرجات المُولَّد متوافق مع أطر عمل استغلال CVE-2026-40369
  • تأكد من أن لديك إصدار PDB الصحيح المطابق لملف ntoskrnl.exe لديك

الترخيص

هذه الأداة مقدَّمة كما هي لأغراض البحث الأمني والتحليل المصرح به فقط.

تنزيل الأداة