
eprocess-Offset-Extraktor für relevante Member-Offsets und Funktionsadressen für CVE-2026-40369
Ein IDA-Python-Skript zum Extrahieren kritischer Kernel-Metadaten aus Windows-ntoskrnl.exe-Binärdateien. Dieses Tool extrahiert automatisch Funktions-RVAs und _EPROCESS-Strukturoffsets, die für die Entwicklung von Exploits gegen CVE-2026-40369 und andere Kernel-Schwachstellen erforderlich sind.
Dieses Tool unterstützt bei der Erstellung erfolgreicher Exploits für CVE-2026-40369, indem es automatisch versionsspezifische Kernel-Metadaten extrahiert, die in Exploit-Payloads hartcodiert werden müssen. Die extrahierten Werte gewährleisten korrektes Function-Hooking und den Zugriff auf Strukturmember über verschiedene Windows-Builds und Patch-Level hinweg.
Automatische Funktions-RVA-Extraktion: Ruft RVAs für wichtige Kernelfunktionen ab:
ExpGetProcessInformationExpQuerySystemInformationCmpLayerVersionCountCmpLayerVersionsPsInitialSystemProcess_EPROCESS-Strukturoffsets: Extrahiert Member-Offsets für:
UniqueProcessIdActiveProcessLinksTokenImageFileNameDirekt verwendbare Ausgabe: Erzeugt formatierte Ausgabe, die direkt in den CVE-2026-40369-Exploitcode eingefügt werden kann
Öffnen Sie ntoskrnl.exe in IDA Pro
Laden Sie die passenden Windows-PDB-Symbole:
Führen Sie das Skript aus:
extract_metadata.py auswählenDas Skript gibt Folgendes aus:
=== RVAs (image base = 0x140000000) ===
ExpGetProcessInformation: ea=0x1400a1234 rva=0xa1234
ExpQuerySystemInformation: ea=0x1400a5678 rva=0xa5678
...
=== _EPROCESS member offsets ===
_EPROCESS.UniqueProcessId: 0x440
_EPROCESS.ActiveProcessLinks: 0x448
_EPROCESS.Token: 0x4d8
_EPROCESS.ImageFileName: 0x5e8
=== g_builds[] row (paste at poc.c:146) ===
{ 26200, 8037, 0xA1234, 0xA5678, 0x440, 0x448, 0x4D8, 0x5E8 },
| Fehler | Lösung |
|---|---|
| "NOT FOUND (PDB not loaded?)" | Laden Sie die korrekte Windows-PDB-Datei für Ihre ntoskrnl.exe-Version |
| "_EPROCESS not in Local Types" | Stellen Sie sicher, dass die PDB korrekt geladen ist; versuchen Sie File → Load File → PDB File |
| Skript läuft, aber keine Ausgabe | Überprüfen Sie, ob die IDA-Python-Konsole geöffnet ist (Windows → Output windows → Python) |
Dieses Skript funktioniert mit jeder Windows-ntoskrnl.exe-Version, für die PDB-Symbole verfügbar sind. Getestet mit Windows 10 und Windows 11.
Dieses Tool wird wie besehen (as-is) ausschließlich für Sicherheitsforschung und autorisierte Analysezwecke bereitgestellt.