
estrattore di offset eprocess per offset di membri pertinenti e indirizzi di funzione per cve-2026-40369
Uno script IDA Python per estrarre metadati critici del kernel da binari Windows ntoskrnl.exe. Questo strumento estrae automaticamente gli RVA delle funzioni e gli offset della struttura _EPROCESS necessari per sviluppare exploit mirati a CVE-2026-40369 e ad altre vulnerabilità del kernel.
Questo strumento aiuta a compilare exploit di successo per CVE-2026-40369 estraendo automaticamente metadati del kernel specifici per versione che devono essere hardcodati nei payload dell'exploit. I valori estratti garantiscono un corretto hooking delle funzioni e l'accesso ai membri della struttura su diverse build e livelli di patch di Windows.
Estrazione automatica degli RVA delle funzioni: Recupera gli RVA per le funzioni chiave del kernel:
ExpGetProcessInformationExpQuerySystemInformationCmpLayerVersionCountCmpLayerVersionsPsInitialSystemProcessOffset della struttura _EPROCESS: Estrae gli offset dei membri per:
UniqueProcessIdActiveProcessLinksTokenImageFileNameOutput pronto all'uso: Genera un output formattato pronto per essere incollato direttamente nel codice dell'exploit per CVE-2026-40369
Aprire ntoskrnl.exe in IDA Pro
Caricare i simboli PDB di Windows corrispondenti:
Eseguire lo script:
extract_metadata.pyLo script produrrà:
=== RVAs (image base = 0x140000000) ===
ExpGetProcessInformation: ea=0x1400a1234 rva=0xa1234
ExpQuerySystemInformation: ea=0x1400a5678 rva=0xa5678
...
=== _EPROCESS member offsets ===
_EPROCESS.UniqueProcessId: 0x440
_EPROCESS.ActiveProcessLinks: 0x448
_EPROCESS.Token: 0x4d8
_EPROCESS.ImageFileName: 0x5e8
=== g_builds[] row (paste at poc.c:146) ===
{ 26200, 8037, 0xA1234, 0xA5678, 0x440, 0x448, 0x4D8, 0x5E8 },
| Errore | Soluzione |
|---|---|
| "NOT FOUND (PDB not loaded?)" | Caricare il file PDB corretto per la propria versione di ntoskrnl.exe |
| "_EPROCESS not in Local Types" | Assicurarsi che il PDB sia caricato correttamente; provare con File → Load File → PDB File |
| Lo script viene eseguito ma non produce output | Verificare che la console Python di IDA sia aperta (Windows → Output windows → Python) |
Questo script funziona con qualsiasi versione di Windows ntoskrnl.exe per cui siano disponibili i simboli PDB. Testato con Windows 10 e Windows 11.
Questo strumento è fornito "così com'è" per scopi di ricerca sulla sicurezza e analisi autorizzate.