Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/piffd0s/ntoskrnl-metadata
SchwachstellenanalyseExploitationReverse EngineeringDebuggerBinary-Exploitation
GitHubpiffd0s/ntoskrnl-metadata

ntoskrnl-metadata

eprocess-Offset-Extraktor für relevante Member-Offsets und Funktionsadressen für CVE-2026-40369

Repository anzeigen
313vor 3 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

ntoskrnl-metadata

Ein IDA-Python-Skript zum Extrahieren kritischer Kernel-Metadaten aus Windows-ntoskrnl.exe-Binärdateien. Dieses Tool extrahiert automatisch Funktions-RVAs und _EPROCESS-Strukturoffsets, die für die Entwicklung von Exploits gegen CVE-2026-40369 und andere Kernel-Schwachstellen erforderlich sind.

Zweck

Dieses Tool unterstützt bei der Erstellung erfolgreicher Exploits für CVE-2026-40369, indem es automatisch versionsspezifische Kernel-Metadaten extrahiert, die in Exploit-Payloads hartcodiert werden müssen. Die extrahierten Werte gewährleisten korrektes Function-Hooking und den Zugriff auf Strukturmember über verschiedene Windows-Builds und Patch-Level hinweg.

Funktionen

  • Automatische Funktions-RVA-Extraktion: Ruft RVAs für wichtige Kernelfunktionen ab:

    • ExpGetProcessInformation
    • ExpQuerySystemInformation
    • CmpLayerVersionCount
    • CmpLayerVersions
  • PsInitialSystemProcess
  • _EPROCESS-Strukturoffsets: Extrahiert Member-Offsets für:

    • UniqueProcessId
    • ActiveProcessLinks
    • Token
    • ImageFileName
  • Direkt verwendbare Ausgabe: Erzeugt formatierte Ausgabe, die direkt in den CVE-2026-40369-Exploitcode eingefügt werden kann

  • Anforderungen

    • IDA Pro (mit Python-Unterstützung)
    • Windows-PDB-Symbole für ntoskrnl.exe geladen
    • ida_typeinf-Modul (in IDA Pro enthalten)

    Verwendung

    1. Öffnen Sie ntoskrnl.exe in IDA Pro

    2. Laden Sie die passenden Windows-PDB-Symbole:

      • File → Load File → PDB File
      • Wählen Sie die ntoskrnl.pdb für Ihre Windows-Version aus
    3. Führen Sie das Skript aus:

      • File → Script File → extract_metadata.py auswählen
      • Oder: File → Python → Run script
    4. Das Skript gibt Folgendes aus:

      • Alle Funktions-RVAs mit ihren Speicheradressen
      • _EPROCESS-Struktur-Member-Offsets
      • Eine formatierte Zeile, bereit zum Einfügen in den Exploitcode

    Ausgabebeispiel

    root@kitploit:~
    === RVAs (image base = 0x140000000) ===
      ExpGetProcessInformation: ea=0x1400a1234  rva=0xa1234
      ExpQuerySystemInformation: ea=0x1400a5678  rva=0xa5678
      ...
    
    === _EPROCESS member offsets ===
      _EPROCESS.UniqueProcessId: 0x440
      _EPROCESS.ActiveProcessLinks: 0x448
      _EPROCESS.Token: 0x4d8
      _EPROCESS.ImageFileName: 0x5e8
    
    === g_builds[] row (paste at poc.c:146) ===
        { 26200, 8037, 0xA1234, 0xA5678, 0x440, 0x448, 0x4D8, 0x5E8 },
    

    Fehlerbehebung

    FehlerLösung
    "NOT FOUND (PDB not loaded?)"Laden Sie die korrekte Windows-PDB-Datei für Ihre ntoskrnl.exe-Version
    "_EPROCESS not in Local Types"Stellen Sie sicher, dass die PDB korrekt geladen ist; versuchen Sie File → Load File → PDB File
    Skript läuft, aber keine AusgabeÜberprüfen Sie, ob die IDA-Python-Konsole geöffnet ist (Windows → Output windows → Python)

    Unterstützte Versionen

    Dieses Skript funktioniert mit jeder Windows-ntoskrnl.exe-Version, für die PDB-Symbole verfügbar sind. Getestet mit Windows 10 und Windows 11.

    Hinweise

    • RVAs werden relativ zur im Output angezeigten Image-Basis berechnet
    • Alle Offsets sind in Bytes angegeben (umgerechnet aus IDAs Bit-Offsets)
    • Das erzeugte Ausgabeformat ist mit CVE-2026-40369-Exploit-Frameworks kompatibel
    • Stellen Sie sicher, dass Sie die korrekte PDB-Version besitzen, die zu Ihrer ntoskrnl.exe passt

    Lizenz

    Dieses Tool wird wie besehen (as-is) ausschließlich für Sicherheitsforschung und autorisierte Analysezwecke bereitgestellt.

    Tool herunterladen