Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
ntoskrnl-metadata — estrattore di offset eprocess per offset di membri pertinenti e indirizzi di funzione per cve-2026-40369 | Kitploit
Strumenti/GitHubGitHub/piffd0s/ntoskrnl-metadata
Analisi delle VulnerabilitàExploitReverse EngineeringDebuggerBinary Exploitation
GitHubpiffd0s/ntoskrnl-metadata

ntoskrnl-metadata

estrattore di offset eprocess per offset di membri pertinenti e indirizzi di funzione per cve-2026-40369

Vedi Repository
313 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

ntoskrnl-metadata

Uno script IDA Python per estrarre metadati critici del kernel da binari Windows ntoskrnl.exe. Questo strumento estrae automaticamente gli RVA delle funzioni e gli offset della struttura _EPROCESS necessari per sviluppare exploit mirati a CVE-2026-40369 e ad altre vulnerabilità del kernel.

Scopo

Questo strumento aiuta a compilare exploit di successo per CVE-2026-40369 estraendo automaticamente metadati del kernel specifici per versione che devono essere hardcodati nei payload dell'exploit. I valori estratti garantiscono un corretto hooking delle funzioni e l'accesso ai membri della struttura su diverse build e livelli di patch di Windows.

Caratteristiche

  • Estrazione automatica degli RVA delle funzioni: Recupera gli RVA per le funzioni chiave del kernel:

    • ExpGetProcessInformation
    • ExpQuerySystemInformation
    • CmpLayerVersionCount
    • CmpLayerVersions
    • PsInitialSystemProcess
  • Offset della struttura _EPROCESS: Estrae gli offset dei membri per:

    • UniqueProcessId
    • ActiveProcessLinks
    • Token
    • ImageFileName
  • Output pronto all'uso: Genera un output formattato pronto per essere incollato direttamente nel codice dell'exploit per CVE-2026-40369

Requisiti

  • IDA Pro (con supporto Python)
  • Simboli PDB di Windows caricati per ntoskrnl.exe
  • Modulo ida_typeinf (incluso con IDA Pro)

Utilizzo

  1. Aprire ntoskrnl.exe in IDA Pro

  2. Caricare i simboli PDB di Windows corrispondenti:

    • File → Load File → PDB File
    • Selezionare il file ntoskrnl.pdb per la propria versione di Windows
  3. Eseguire lo script:

    • File → Script File → Seleziona extract_metadata.py
    • Oppure: File → Python → Run script
  4. Lo script produrrà:

    • Tutti gli RVA delle funzioni con i loro indirizzi di memoria
    • Gli offset dei membri della struttura _EPROCESS
    • Una riga formattata pronta per essere incollata nel codice dell'exploit

Esempio di Output

root@kitploit:~
=== RVAs (image base = 0x140000000) ===
  ExpGetProcessInformation: ea=0x1400a1234  rva=0xa1234
  ExpQuerySystemInformation: ea=0x1400a5678  rva=0xa5678
  ...

=== _EPROCESS member offsets ===
  _EPROCESS.UniqueProcessId: 0x440
  _EPROCESS.ActiveProcessLinks: 0x448
  _EPROCESS.Token: 0x4d8
  _EPROCESS.ImageFileName: 0x5e8

=== g_builds[] row (paste at poc.c:146) ===
    { 26200, 8037, 0xA1234, 0xA5678, 0x440, 0x448, 0x4D8, 0x5E8 },

Risoluzione dei problemi

ErroreSoluzione
"NOT FOUND (PDB not loaded?)"Caricare il file PDB corretto per la propria versione di ntoskrnl.exe
"_EPROCESS not in Local Types"Assicurarsi che il PDB sia caricato correttamente; provare con File → Load File → PDB File
Lo script viene eseguito ma non produce outputVerificare che la console Python di IDA sia aperta (Windows → Output windows → Python)

Versioni Supportate

Questo script funziona con qualsiasi versione di Windows ntoskrnl.exe per cui siano disponibili i simboli PDB. Testato con Windows 10 e Windows 11.

Note

  • Gli RVA sono calcolati rispetto alla base dell'immagine mostrata nell'output
  • Tutti gli offset sono in byte (convertiti dagli offset a bit di IDA)
  • Il formato dell'output generato è compatibile con i framework degli exploit per CVE-2026-40369
  • Assicurarsi di avere la versione PDB corretta corrispondente al proprio ntoskrnl.exe

Licenza

Questo strumento è fornito "così com'è" per scopi di ricerca sulla sicurezza e analisi autorizzate.

Scarica lo strumento