Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
ntoskrnl-metadata — extractor de desplazamientos de eprocess para offsets de miembros relevantes y direcciones de funciones para cve-2026-40369 | Kitploit
Herramientas/GitHubGitHub/piffd0s/ntoskrnl-metadata
Análisis de VulnerabilidadesExplotaciónIngeniería InversaDepuradoresExplotación de Binarios
GitHubpiffd0s/ntoskrnl-metadata

ntoskrnl-metadata

extractor de desplazamientos de eprocess para offsets de miembros relevantes y direcciones de funciones para cve-2026-40369

Ver Repositorio
313hace 3 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

ntoskrnl-metadata

Un script de IDA Python para extraer metadatos críticos del kernel de binarios de Windows ntoskrnl.exe. Esta herramienta extrae automáticamente RVAs de funciones y desplazamientos de la estructura _EPROCESS necesarios para desarrollar exploits dirigidos a CVE-2026-40369 y otras vulnerabilidades del kernel.

Propósito

Esta herramienta ayuda a compilar exploits exitosos para CVE-2026-40369 al extraer automáticamente metadatos del kernel específicos de la versión que deben estar codificados en las cargas útiles del exploit. Los valores extraídos garantizan un enganche de funciones y acceso a miembros de estructura adecuados en diferentes compilaciones y niveles de parche de Windows.

Características

  • Extracción automática de RVA de funciones: Recupera RVAs para funciones clave del kernel:

    • ExpGetProcessInformation
    • ExpQuerySystemInformation
    • CmpLayerVersionCount
    • CmpLayerVersions
  • PsInitialSystemProcess
  • Desplazamientos de la estructura _EPROCESS: Extrae desplazamientos de miembros para:

    • UniqueProcessId
    • ActiveProcessLinks
    • Token
    • ImageFileName
  • Salida lista para usar: Genera una salida formateada lista para pegar directamente en el código del exploit CVE-2026-40369

  • Requisitos

    • IDA Pro (con soporte para Python)
    • Símbolos PDB de Windows cargados para ntoskrnl.exe
    • Módulo ida_typeinf (incluido con IDA Pro)

    Uso

    1. Abrir ntoskrnl.exe en IDA Pro

    2. Cargar los símbolos PDB de Windows coincidentes:

      • Archivo → Cargar archivo → Archivo PDB
      • Seleccionar el ntoskrnl.pdb para su versión de Windows
    3. Ejecutar el script:

      • Archivo → Archivo de script → Seleccionar extract_metadata.py
      • O: Archivo → Python → Ejecutar script
    4. El script mostrará:

      • Todos los RVAs de funciones con sus direcciones de memoria
      • Desplazamientos de miembros de la estructura _EPROCESS
      • Una fila formateada lista para pegar en el código del exploit

    Ejemplo de salida

    root@kitploit:~
    === RVAs (image base = 0x140000000) ===
      ExpGetProcessInformation: ea=0x1400a1234  rva=0xa1234
      ExpQuerySystemInformation: ea=0x1400a5678  rva=0xa5678
      ...
    
    === _EPROCESS member offsets ===
      _EPROCESS.UniqueProcessId: 0x440
      _EPROCESS.ActiveProcessLinks: 0x448
      _EPROCESS.Token: 0x4d8
      _EPROCESS.ImageFileName: 0x5e8
    
    === g_builds[] row (paste at poc.c:146) ===
        { 26200, 8037, 0xA1234, 0xA5678, 0x440, 0x448, 0x4D8, 0x5E8 },
    

    Solución de problemas

    ErrorSolución
    "NO ENCONTRADO (¿PDB no cargado?)"Cargar el archivo PDB de Windows correcto para su versión de ntoskrnl.exe
    "_EPROCESS no está en Tipos Locales"Asegúrese de que el PDB esté cargado correctamente; intente Archivo → Cargar archivo → Archivo PDB
    El script se ejecuta pero no hay salidaVerifique que la consola de Python de IDA esté abierta (Ventana → Ventanas de salida → Python)

    Versiones compatibles

    Este script funciona con cualquier versión de Windows ntoskrnl.exe donde estén disponibles los símbolos PDB. Probado con Windows 10 y Windows 11.

    Notas

    • Los RVAs se calculan en relación con la base de la imagen mostrada en la salida
    • Todos los desplazamientos están en bytes (convertidos desde los desplazamientos de bits de IDA)
    • El formato de salida generado es compatible con los marcos de exploit CVE-2026-40369
    • Asegúrese de tener la versión de PDB correcta que coincida con su ntoskrnl.exe

    Licencia

    Esta herramienta se proporciona tal cual solo con fines de investigación de seguridad y análisis autorizado.

    Descargar herramienta