
eprocess offset puller प्रासंगिक member offsets और function addresses के लिए cve-2026-40369 के लिए
Windows ntoskrnl.exe बाइनरी से महत्वपूर्ण कर्नेल मेटाडेटा निकालने के लिए एक IDA Python स्क्रिप्ट। यह उपकरण स्वचालित रूप से फ़ंक्शन RVAs और _EPROCESS संरचना ऑफ़सेट निकालता है जो CVE-2026-40369 और अन्य कर्नेल कमज़ोरियों के लिए शोषण विकसित करने के लिए आवश्यक हैं।
यह उपकरण CVE-2026-40369 के लिए सफल शोषण संकलित करने में सहायता करता है, जो स्वचालित रूप से संस्करण-विशिष्ट कर्नेल मेटाडेटा निकालता है जिसे शोषण पेलोड में हार्डकोड किया जाना चाहिए। निकाले गए मान विभिन्न Windows बिल्ड और पैच स्तरों पर उचित फ़ंक्शन हुकिंग और संरचना सदस्य पहुँच सुनिश्चित करते हैं।
स्वचालित फ़ंक्शन RVA निष्कर्षण: प्रमुख कर्नेल फ़ंक्शन के लिए RVAs प्राप्त करता है:
ExpGetProcessInformationExpQuerySystemInformationCmpLayerVersionCountCmpLayerVersionsPsInitialSystemProcess_EPROCESS संरचना ऑफ़सेट: सदस्य ऑफ़सेट निकालता है:
UniqueProcessIdActiveProcessLinksTokenImageFileNameउपयोग के लिए तैयार आउटपुट: स्वरूपित आउटपुट उत्पन्न करता है जो सीधे CVE-2026-40369 शोषण कोड में पेस्ट करने के लिए तैयार है
IDA Pro में ntoskrnl.exe खोलें
मिलान Windows PDB प्रतीक लोड करें:
स्क्रिप्ट चलाएँ:
extract_metadata.py चुनेंस्क्रिप्ट आउटपुट देगी:
_EPROCESS संरचना सदस्य ऑफ़सेट=== RVAs (image base = 0x140000000) ===
ExpGetProcessInformation: ea=0x1400a1234 rva=0xa1234
ExpQuerySystemInformation: ea=0x1400a5678 rva=0xa5678
...
=== _EPROCESS member offsets ===
_EPROCESS.UniqueProcessId: 0x440
_EPROCESS.ActiveProcessLinks: 0x448
_EPROCESS.Token: 0x4d8
_EPROCESS.ImageFileName: 0x5e8
=== g_builds[] row (paste at poc.c:146) ===
{ 26200, 8037, 0xA1234, 0xA5678, 0x440, 0x448, 0x4D8, 0x5E8 },
| त्रुटि | समाधान |
|---|---|
| "NOT FOUND (PDB not loaded?)" | अपने ntoskrnl.exe संस्करण के लिए सही Windows PDB फ़ाइल लोड करें |
| "_EPROCESS not in Local Types" | सुनिश्चित करें कि PDB ठीक से लोड हुआ है; फ़ाइल → लोड फ़ाइल → PDB फ़ाइल आज़माएँ |
| स्क्रिप्ट चलती है लेकिन कोई आउटपुट नहीं | जाँचें कि IDA Python कंसोल खुला है (विंडो → आउटपुट विंडो → Python) |
यह स्क्रिप्ट किसी भी Windows ntoskrnl.exe संस्करण के साथ काम करती है जहाँ PDB प्रतीक उपलब्ध हैं। Windows 10 और Windows 11 पर परीक्षण किया गया।
यह उपकरण केवल सुरक्षा अनुसंधान और अधिकृत विश्लेषण उद्देश्यों के लिए जैसा है वैसा प्रदान किया जाता है।