Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
ntoskrnl-metadata — extracteur d'offsets eprocess pour les offsets de membres pertinents et les adresses de fonctions pour cve-2026-40369 | Kitploit
Outils/GitHubGitHub/piffd0s/ntoskrnl-metadata
Analyse des VulnérabilitésExploitationRétro-ingénierieDébogueursExploitation de Binaires
GitHubpiffd0s/ntoskrnl-metadata

ntoskrnl-metadata

extracteur d'offsets eprocess pour les offsets de membres pertinents et les adresses de fonctions pour cve-2026-40369

Voir le dépôt
31il y a 2 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

ntoskrnl-metadata

Un script Python pour IDA permettant d'extraire des métadonnées critiques du noyau à partir des binaires Windows ntoskrnl.exe. Cet outil extrait automatiquement les RVA de fonctions et les offsets de structure _EPROCESS nécessaires au développement d'exploits ciblant CVE-2026-40369 et d'autres vulnérabilités du noyau.

Objectif

Cet outil facilite la compilation d'exploits fiables pour CVE-2026-40369 en extrayant automatiquement les métadonnées du noyau spécifiques à la version qui doivent être codées en dur dans les charges utiles des exploits. Les valeurs extraites garantissent un hooking correct des fonctions et un accès correct aux membres de structure sur différentes versions de Windows et niveaux de correctifs.

Fonctionnalités

  • Extraction automatique des RVA de fonctions : Récupère les RVA des fonctions clés du noyau :

    • ExpGetProcessInformation
    • ExpQuerySystemInformation
    • CmpLayerVersionCount
    • CmpLayerVersions
    • PsInitialSystemProcess
  • Offsets de structure _EPROCESS : Extrait les offsets des membres pour :

    • UniqueProcessId
    • ActiveProcessLinks
    • Token
    • ImageFileName
  • Sortie prête à l'emploi : Génère une sortie formatée prête à être collée directement dans le code d'exploit CVE-2026-40369

Prérequis

  • IDA Pro (avec prise en charge de Python)
  • Symboles PDB Windows chargés pour ntoskrnl.exe
  • Module ida_typeinf (inclus avec IDA Pro)

Utilisation

  1. Ouvrez ntoskrnl.exe dans IDA Pro

  2. Chargez les symboles PDB Windows correspondants :

    • File → Load File → PDB File
    • Sélectionnez le fichier ntoskrnl.pdb correspondant à votre version de Windows
  3. Exécutez le script :

    • File → Script File → Sélectionnez extract_metadata.py
    • Ou : File → Python → Exécuter le script
  4. Le script affichera :

    • Toutes les RVA de fonctions avec leurs adresses mémoire
    • Les offsets des membres de la structure _EPROCESS
    • Une ligne formatée prête à être collée dans le code d'exploit

Exemple de sortie

root@kitploit:~
=== RVAs (image base = 0x140000000) ===
  ExpGetProcessInformation: ea=0x1400a1234  rva=0xa1234
  ExpQuerySystemInformation: ea=0x1400a5678  rva=0xa5678
  ...

=== _EPROCESS member offsets ===
  _EPROCESS.UniqueProcessId: 0x440
  _EPROCESS.ActiveProcessLinks: 0x448
  _EPROCESS.Token: 0x4d8
  _EPROCESS.ImageFileName: 0x5e8

=== g_builds[] row (paste at poc.c:146) ===
    { 26200, 8037, 0xA1234, 0xA5678, 0x440, 0x448, 0x4D8, 0x5E8 },

Dépannage

ErreurSolution
"NOT FOUND (PDB not loaded?)"Chargez le fichier PDB Windows correct pour votre version de ntoskrnl.exe
"_EPROCESS not in Local Types"Assurez-vous que le PDB est correctement chargé ; essayez File → Load File → PDB File
Le script s'exécute mais aucune sortie n'est produiteVérifiez que la console Python d'IDA est ouverte (Windows → Output windows → Python)

Versions prises en charge

Ce script fonctionne avec toute version de Windows ntoskrnl.exe pour laquelle des symboles PDB sont disponibles. Testé avec Windows 10 et Windows 11.

Remarques

  • Les RVA sont calculées par rapport à la base d'image affichée dans la sortie
  • Tous les offsets sont en octets (convertis à partir des offsets en bits d'IDA)
  • Le format de sortie généré est compatible avec les frameworks d'exploit CVE-2026-40369
  • Assurez-vous de disposer de la version PDB correcte correspondant à votre ntoskrnl.exe

Licence

Cet outil est fourni tel quel, uniquement à des fins de recherche en sécurité et d'analyse autorisée.

Télécharger l’outil