
extractor de desplazamientos de eprocess para offsets de miembros relevantes y direcciones de funciones para cve-2026-40369
Un script de IDA Python para extraer metadatos críticos del kernel de binarios de Windows ntoskrnl.exe. Esta herramienta extrae automáticamente RVAs de funciones y desplazamientos de la estructura _EPROCESS necesarios para desarrollar exploits dirigidos a CVE-2026-40369 y otras vulnerabilidades del kernel.
Esta herramienta ayuda a compilar exploits exitosos para CVE-2026-40369 al extraer automáticamente metadatos del kernel específicos de la versión que deben estar codificados en las cargas útiles del exploit. Los valores extraídos garantizan un enganche de funciones y acceso a miembros de estructura adecuados en diferentes compilaciones y niveles de parche de Windows.
Extracción automática de RVA de funciones: Recupera RVAs para funciones clave del kernel:
ExpGetProcessInformationExpQuerySystemInformationCmpLayerVersionCountCmpLayerVersionsPsInitialSystemProcessDesplazamientos de la estructura _EPROCESS: Extrae desplazamientos de miembros para:
UniqueProcessIdActiveProcessLinksTokenImageFileNameSalida lista para usar: Genera una salida formateada lista para pegar directamente en el código del exploit CVE-2026-40369
Abrir ntoskrnl.exe en IDA Pro
Cargar los símbolos PDB de Windows coincidentes:
Ejecutar el script:
extract_metadata.pyEl script mostrará:
=== RVAs (image base = 0x140000000) ===
ExpGetProcessInformation: ea=0x1400a1234 rva=0xa1234
ExpQuerySystemInformation: ea=0x1400a5678 rva=0xa5678
...
=== _EPROCESS member offsets ===
_EPROCESS.UniqueProcessId: 0x440
_EPROCESS.ActiveProcessLinks: 0x448
_EPROCESS.Token: 0x4d8
_EPROCESS.ImageFileName: 0x5e8
=== g_builds[] row (paste at poc.c:146) ===
{ 26200, 8037, 0xA1234, 0xA5678, 0x440, 0x448, 0x4D8, 0x5E8 },
| Error | Solución |
|---|---|
| "NO ENCONTRADO (¿PDB no cargado?)" | Cargar el archivo PDB de Windows correcto para su versión de ntoskrnl.exe |
| "_EPROCESS no está en Tipos Locales" | Asegúrese de que el PDB esté cargado correctamente; intente Archivo → Cargar archivo → Archivo PDB |
| El script se ejecuta pero no hay salida | Verifique que la consola de Python de IDA esté abierta (Ventana → Ventanas de salida → Python) |
Este script funciona con cualquier versión de Windows ntoskrnl.exe donde estén disponibles los símbolos PDB. Probado con Windows 10 y Windows 11.
Esta herramienta se proporciona tal cual solo con fines de investigación de seguridad y análisis autorizado.