Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
ntoskrnl-metadata — extractor de desplazamientos de eprocess para offsets de miembros relevantes y direcciones de funciones para cve-2026-40369 | Kitploit
Herramientas/GitHubGitHub/piffd0s/ntoskrnl-metadata
Análisis de VulnerabilidadesExplotaciónIngeniería InversaDepuradoresExplotación de Binarios
GitHubpiffd0s/ntoskrnl-metadata

ntoskrnl-metadata

extractor de desplazamientos de eprocess para offsets de miembros relevantes y direcciones de funciones para cve-2026-40369

Ver Repositorio
31hace 3 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

ntoskrnl-metadata

Un script de IDA Python para extraer metadatos críticos del kernel de binarios de Windows ntoskrnl.exe. Esta herramienta extrae automáticamente RVAs de funciones y desplazamientos de la estructura _EPROCESS necesarios para desarrollar exploits dirigidos a CVE-2026-40369 y otras vulnerabilidades del kernel.

Propósito

Esta herramienta ayuda a compilar exploits exitosos para CVE-2026-40369 al extraer automáticamente metadatos del kernel específicos de la versión que deben estar codificados en las cargas útiles del exploit. Los valores extraídos garantizan un enganche de funciones y acceso a miembros de estructura adecuados en diferentes compilaciones y niveles de parche de Windows.

Características

  • Extracción automática de RVA de funciones: Recupera RVAs para funciones clave del kernel:

    • ExpGetProcessInformation
    • ExpQuerySystemInformation
    • CmpLayerVersionCount
    • CmpLayerVersions
    • PsInitialSystemProcess
  • Desplazamientos de la estructura _EPROCESS: Extrae desplazamientos de miembros para:

    • UniqueProcessId
    • ActiveProcessLinks
    • Token
    • ImageFileName
  • Salida lista para usar: Genera una salida formateada lista para pegar directamente en el código del exploit CVE-2026-40369

Requisitos

  • IDA Pro (con soporte para Python)
  • Símbolos PDB de Windows cargados para ntoskrnl.exe
  • Módulo ida_typeinf (incluido con IDA Pro)

Uso

  1. Abrir ntoskrnl.exe en IDA Pro

  2. Cargar los símbolos PDB de Windows coincidentes:

    • Archivo → Cargar archivo → Archivo PDB
    • Seleccionar el ntoskrnl.pdb para su versión de Windows
  3. Ejecutar el script:

    • Archivo → Archivo de script → Seleccionar extract_metadata.py
    • O: Archivo → Python → Ejecutar script
  4. El script mostrará:

    • Todos los RVAs de funciones con sus direcciones de memoria
    • Desplazamientos de miembros de la estructura _EPROCESS
    • Una fila formateada lista para pegar en el código del exploit

Ejemplo de salida

root@kitploit:~
=== RVAs (image base = 0x140000000) ===
  ExpGetProcessInformation: ea=0x1400a1234  rva=0xa1234
  ExpQuerySystemInformation: ea=0x1400a5678  rva=0xa5678
  ...

=== _EPROCESS member offsets ===
  _EPROCESS.UniqueProcessId: 0x440
  _EPROCESS.ActiveProcessLinks: 0x448
  _EPROCESS.Token: 0x4d8
  _EPROCESS.ImageFileName: 0x5e8

=== g_builds[] row (paste at poc.c:146) ===
    { 26200, 8037, 0xA1234, 0xA5678, 0x440, 0x448, 0x4D8, 0x5E8 },

Solución de problemas

ErrorSolución
"NO ENCONTRADO (¿PDB no cargado?)"Cargar el archivo PDB de Windows correcto para su versión de ntoskrnl.exe
"_EPROCESS no está en Tipos Locales"Asegúrese de que el PDB esté cargado correctamente; intente Archivo → Cargar archivo → Archivo PDB
El script se ejecuta pero no hay salidaVerifique que la consola de Python de IDA esté abierta (Ventana → Ventanas de salida → Python)

Versiones compatibles

Este script funciona con cualquier versión de Windows ntoskrnl.exe donde estén disponibles los símbolos PDB. Probado con Windows 10 y Windows 11.

Notas

  • Los RVAs se calculan en relación con la base de la imagen mostrada en la salida
  • Todos los desplazamientos están en bytes (convertidos desde los desplazamientos de bits de IDA)
  • El formato de salida generado es compatible con los marcos de exploit CVE-2026-40369
  • Asegúrese de tener la versión de PDB correcta que coincida con su ntoskrnl.exe

Licencia

Esta herramienta se proporciona tal cual solo con fines de investigación de seguridad y análisis autorizado.

Descargar herramienta