Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
ntoskrnl-metadata — eprocess-Offset-Extraktor für relevante Member-Offsets und Funktionsadressen für CVE-2026-40369 | Kitploit
Tools/GitHubGitHub/piffd0s/ntoskrnl-metadata
SchwachstellenanalyseExploitationReverse EngineeringDebuggerBinary-Exploitation
GitHubpiffd0s/ntoskrnl-metadata

ntoskrnl-metadata

eprocess-Offset-Extraktor für relevante Member-Offsets und Funktionsadressen für CVE-2026-40369

Repository anzeigen
3116vor 4 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

ntoskrnl-metadata

Ein IDA-Python-Skript zum Extrahieren kritischer Kernel-Metadaten aus Windows-ntoskrnl.exe-Binärdateien. Dieses Tool extrahiert automatisch Funktions-RVAs und _EPROCESS-Strukturoffsets, die für die Entwicklung von Exploits gegen CVE-2026-40369 und andere Kernel-Schwachstellen erforderlich sind.

Zweck

Dieses Tool unterstützt bei der Erstellung erfolgreicher Exploits für CVE-2026-40369, indem es automatisch versionsspezifische Kernel-Metadaten extrahiert, die in Exploit-Payloads hartcodiert werden müssen. Die extrahierten Werte gewährleisten korrektes Function-Hooking und den Zugriff auf Strukturmember über verschiedene Windows-Builds und Patch-Level hinweg.

Funktionen

  • Automatische Funktions-RVA-Extraktion: Ruft RVAs für wichtige Kernelfunktionen ab:

    • ExpGetProcessInformation
    • ExpQuerySystemInformation
    • CmpLayerVersionCount
    • CmpLayerVersions
    • PsInitialSystemProcess
  • _EPROCESS-Strukturoffsets: Extrahiert Member-Offsets für:

    • UniqueProcessId
    • ActiveProcessLinks
    • Token
    • ImageFileName
  • Direkt verwendbare Ausgabe: Erzeugt formatierte Ausgabe, die direkt in den CVE-2026-40369-Exploitcode eingefügt werden kann

Anforderungen

  • IDA Pro (mit Python-Unterstützung)
  • Windows-PDB-Symbole für ntoskrnl.exe geladen
  • ida_typeinf-Modul (in IDA Pro enthalten)

Verwendung

  1. Öffnen Sie ntoskrnl.exe in IDA Pro

  2. Laden Sie die passenden Windows-PDB-Symbole:

    • File → Load File → PDB File
    • Wählen Sie die ntoskrnl.pdb für Ihre Windows-Version aus
  3. Führen Sie das Skript aus:

    • File → Script File → extract_metadata.py auswählen
    • Oder: File → Python → Run script
  4. Das Skript gibt Folgendes aus:

    • Alle Funktions-RVAs mit ihren Speicheradressen
    • _EPROCESS-Struktur-Member-Offsets
    • Eine formatierte Zeile, bereit zum Einfügen in den Exploitcode

Ausgabebeispiel

=== RVAs (image base = 0x140000000) ===
  ExpGetProcessInformation: ea=0x1400a1234  rva=0xa1234
  ExpQuerySystemInformation: ea=0x1400a5678  rva=0xa5678
  ...

=== _EPROCESS member offsets ===
  _EPROCESS.UniqueProcessId: 0x440
  _EPROCESS.ActiveProcessLinks: 0x448
  _EPROCESS.Token: 0x4d8
  _EPROCESS.ImageFileName: 0x5e8

=== g_builds[] row (paste at poc.c:146) ===
    { 26200, 8037, 0xA1234, 0xA5678, 0x440, 0x448, 0x4D8, 0x5E8 },

Fehlerbehebung

FehlerLösung
"NOT FOUND (PDB not loaded?)"Laden Sie die korrekte Windows-PDB-Datei für Ihre ntoskrnl.exe-Version
"_EPROCESS not in Local Types"Stellen Sie sicher, dass die PDB korrekt geladen ist; versuchen Sie File → Load File → PDB File
Skript läuft, aber keine AusgabeÜberprüfen Sie, ob die IDA-Python-Konsole geöffnet ist (Windows → Output windows → Python)

Unterstützte Versionen

Dieses Skript funktioniert mit jeder Windows-ntoskrnl.exe-Version, für die PDB-Symbole verfügbar sind. Getestet mit Windows 10 und Windows 11.

Hinweise

  • RVAs werden relativ zur im Output angezeigten Image-Basis berechnet
  • Alle Offsets sind in Bytes angegeben (umgerechnet aus IDAs Bit-Offsets)
  • Das erzeugte Ausgabeformat ist mit CVE-2026-40369-Exploit-Frameworks kompatibel
  • Stellen Sie sicher, dass Sie die korrekte PDB-Version besitzen, die zu Ihrer ntoskrnl.exe passt

Lizenz

Dieses Tool wird wie besehen (as-is) ausschließlich für Sicherheitsforschung und autorisierte Analysezwecke bereitgestellt.

Tool herunterladen