Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
ntoskrnl-metadata — cve-2026-40369에 대한 관련 멤버 오프셋 및 함수 주소를 위한 eprocess 오프셋 풀러 | Kitploit
도구/GitHubGitHub/piffd0s/ntoskrnl-metadata
Vulnerability AnalysisExploitationReverse EngineeringDebuggersBinary Exploitation
GitHubpiffd0s/ntoskrnl-metadata

ntoskrnl-metadata

cve-2026-40369에 대한 관련 멤버 오프셋 및 함수 주소를 위한 eprocess 오프셋 풀러

저장소 보기
3133개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

ntoskrnl-metadata

Windows ntoskrnl.exe 이진 파일에서 중요 커널 메타데이터를 추출하기 위한 IDA Python 스크립트입니다. 이 도구는 CVE-2026-40369 및 기타 커널 취약점을 대상으로 하는 익스플로잇 개발에 필요한 함수 RVA와 _EPROCESS 구조체 오프셋을 자동으로 추출합니다.

목적

이 도구는 익스플로잇 페이로드에 하드코딩해야 하는 버전별 커널 메타데이터를 자동으로 추출하여 CVE-2026-40369에 대한 성공적인 익스플로잇을 컴파일하는 데 도움을 줍니다. 추출된 값은 다양한 Windows 빌드 및 패치 수준에서 적절한 함수 후킹과 구조체 멤버 액세스를 보장합니다.

기능

  • 자동 함수 RVA 추출: 주요 커널 함수의 RVA를 검색합니다:

    • ExpGetProcessInformation
    • ExpQuerySystemInformation
    • CmpLayerVersionCount
    • CmpLayerVersions
    • PsInitialSystemProcess
  • _EPROCESS 구조체 오프셋: 다음 멤버의 오프셋을 추출합니다:

  • UniqueProcessId
  • ActiveProcessLinks
  • Token
  • ImageFileName
  • 즉시 사용 가능한 출력: CVE-2026-40369 익스플로잇 코드에 직접 붙여넣을 수 있는 형식화된 출력을 생성합니다

  • 요구 사항

    • IDA Pro (Python 지원 포함)
    • ntoskrnl.exe용 Windows PDB 심볼이 로드되어 있어야 함
    • ida_typeinf 모듈 (IDA Pro에 포함됨)

    사용법

    1. IDA Pro에서 ntoskrnl.exe를 엽니다

    2. 일치하는 Windows PDB 심볼을 로드합니다:

      • 파일 → 로드 파일 → PDB 파일
      • Windows 버전에 맞는 ntoskrnl.pdb를 선택합니다
    3. 스크립트를 실행합니다:

      • 파일 → 스크립트 파일 → extract_metadata.py 선택
      • 또는: 파일 → Python → 스크립트 실행
    4. 스크립트는 다음을 출력합니다:

      • 모든 함수 RVA와 해당 메모리 주소
      • _EPROCESS 구조체 멤버 오프셋
      • 익스플로잇 코드에 붙여넣을 준비가 된 형식화된 행

    출력 예제

    root@kitploit:~
    === RVAs (image base = 0x140000000) ===
      ExpGetProcessInformation: ea=0x1400a1234  rva=0xa1234
      ExpQuerySystemInformation: ea=0x1400a5678  rva=0xa5678
      ...
    
    === _EPROCESS member offsets ===
      _EPROCESS.UniqueProcessId: 0x440
      _EPROCESS.ActiveProcessLinks: 0x448
      _EPROCESS.Token: 0x4d8
      _EPROCESS.ImageFileName: 0x5e8
    
    === g_builds[] row (paste at poc.c:146) ===
        { 26200, 8037, 0xA1234, 0xA5678, 0x440, 0x448, 0x4D8, 0x5E8 },
    

    문제 해결

    ErrorSolution
    "NOT FOUND (PDB not loaded?)"ntoskrnl.exe 버전에 맞는 올바른 Windows PDB 파일을 로드하십시오
    "_EPROCESS not in Local Types"PDB가 제대로 로드되었는지 확인하고, 파일 → 로드 파일 → PDB 파일을 시도하십시오
    Script runs but no outputIDA Python 콘솔이 열려 있는지 확인하십시오 (Windows → 출력 창 → Python)

    지원되는 버전

    이 스크립트는 PDB 심볼을 사용할 수 있는 모든 Windows ntoskrnl.exe 버전에서 작동합니다. Windows 10 및 Windows 11에서 테스트되었습니다.

    참고 사항

    • RVA는 출력에 표시된 이미지 베이스를 기준으로 계산됩니다
    • 모든 오프셋은 바이트 단위입니다 (IDA의 비트 오프셋에서 변환됨)
    • 생성된 출력 형식은 CVE-2026-40369 익스플로잇 프레임워크와 호환됩니다
    • ntoskrnl.exe와 일치하는 올바른 PDB 버전이 있는지 확인하십시오

    라이선스

    이 도구는 보안 연구 및 공인된 분석 목적으로만 있는 그대로 제공됩니다.

    도구 다운로드