Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
ntoskrnl-metadata — cve-2026-40369에 대한 관련 멤버 오프셋 및 함수 주소를 위한 eprocess 오프셋 풀러 | Kitploit
도구/GitHubGitHub/piffd0s/ntoskrnl-metadata
Vulnerability AnalysisExploitationReverse EngineeringDebuggersBinary Exploitation
GitHubpiffd0s/ntoskrnl-metadata

ntoskrnl-metadata

cve-2026-40369에 대한 관련 멤버 오프셋 및 함수 주소를 위한 eprocess 오프셋 풀러

저장소 보기
313개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

ntoskrnl-metadata

Windows ntoskrnl.exe 이진 파일에서 중요 커널 메타데이터를 추출하기 위한 IDA Python 스크립트입니다. 이 도구는 CVE-2026-40369 및 기타 커널 취약점을 대상으로 하는 익스플로잇 개발에 필요한 함수 RVA와 _EPROCESS 구조체 오프셋을 자동으로 추출합니다.

목적

이 도구는 익스플로잇 페이로드에 하드코딩해야 하는 버전별 커널 메타데이터를 자동으로 추출하여 CVE-2026-40369에 대한 성공적인 익스플로잇을 컴파일하는 데 도움을 줍니다. 추출된 값은 다양한 Windows 빌드 및 패치 수준에서 적절한 함수 후킹과 구조체 멤버 액세스를 보장합니다.

기능

  • 자동 함수 RVA 추출: 주요 커널 함수의 RVA를 검색합니다:

    • ExpGetProcessInformation
    • ExpQuerySystemInformation
    • CmpLayerVersionCount
    • CmpLayerVersions
    • PsInitialSystemProcess
  • _EPROCESS 구조체 오프셋: 다음 멤버의 오프셋을 추출합니다:

    • UniqueProcessId
    • ActiveProcessLinks
    • Token
    • ImageFileName
  • 즉시 사용 가능한 출력: CVE-2026-40369 익스플로잇 코드에 직접 붙여넣을 수 있는 형식화된 출력을 생성합니다

요구 사항

  • IDA Pro (Python 지원 포함)
  • ntoskrnl.exe용 Windows PDB 심볼이 로드되어 있어야 함
  • ida_typeinf 모듈 (IDA Pro에 포함됨)

사용법

  1. IDA Pro에서 ntoskrnl.exe를 엽니다

  2. 일치하는 Windows PDB 심볼을 로드합니다:

    • 파일 → 로드 파일 → PDB 파일
    • Windows 버전에 맞는 ntoskrnl.pdb를 선택합니다
  3. 스크립트를 실행합니다:

    • 파일 → 스크립트 파일 → extract_metadata.py 선택
    • 또는: 파일 → Python → 스크립트 실행
  4. 스크립트는 다음을 출력합니다:

    • 모든 함수 RVA와 해당 메모리 주소
    • _EPROCESS 구조체 멤버 오프셋
    • 익스플로잇 코드에 붙여넣을 준비가 된 형식화된 행

출력 예제

root@kitploit:~
=== RVAs (image base = 0x140000000) ===
  ExpGetProcessInformation: ea=0x1400a1234  rva=0xa1234
  ExpQuerySystemInformation: ea=0x1400a5678  rva=0xa5678
  ...

=== _EPROCESS member offsets ===
  _EPROCESS.UniqueProcessId: 0x440
  _EPROCESS.ActiveProcessLinks: 0x448
  _EPROCESS.Token: 0x4d8
  _EPROCESS.ImageFileName: 0x5e8

=== g_builds[] row (paste at poc.c:146) ===
    { 26200, 8037, 0xA1234, 0xA5678, 0x440, 0x448, 0x4D8, 0x5E8 },

문제 해결

ErrorSolution
"NOT FOUND (PDB not loaded?)"ntoskrnl.exe 버전에 맞는 올바른 Windows PDB 파일을 로드하십시오
"_EPROCESS not in Local Types"PDB가 제대로 로드되었는지 확인하고, 파일 → 로드 파일 → PDB 파일을 시도하십시오
Script runs but no outputIDA Python 콘솔이 열려 있는지 확인하십시오 (Windows → 출력 창 → Python)

지원되는 버전

이 스크립트는 PDB 심볼을 사용할 수 있는 모든 Windows ntoskrnl.exe 버전에서 작동합니다. Windows 10 및 Windows 11에서 테스트되었습니다.

참고 사항

  • RVA는 출력에 표시된 이미지 베이스를 기준으로 계산됩니다
  • 모든 오프셋은 바이트 단위입니다 (IDA의 비트 오프셋에서 변환됨)
  • 생성된 출력 형식은 CVE-2026-40369 익스플로잇 프레임워크와 호환됩니다
  • ntoskrnl.exe와 일치하는 올바른 PDB 버전이 있는지 확인하십시오

라이선스

이 도구는 보안 연구 및 공인된 분석 목적으로만 있는 그대로 제공됩니다.

도구 다운로드