
extrator de deslocamento eprocess para deslocamentos de membros relevantes e endereços de função para cve-2026-40369
Um script IDA Python para extrair metadados críticos do kernel de binários ntoskrnl.exe do Windows. Esta ferramenta extrai automaticamente RVAs de funções e offsets da estrutura _EPROCESS necessários para desenvolver exploits direcionados à CVE-2026-40369 e outras vulnerabilidades do kernel.
Esta ferramenta auxilia na compilação de exploits bem-sucedidos para a CVE-2026-40369 extraindo automaticamente metadados do kernel específicos da versão, que devem ser codificados manualmente nas cargas dos exploits. Os valores extraídos garantem o hooking adequado de funções e o acesso correto aos membros de estruturas em diferentes versões do Windows e níveis de patch.
Extração Automática de RVAs de Funções: Recupera RVAs para funções-chave do kernel:
ExpGetProcessInformationExpQuerySystemInformationCmpLayerVersionCountCmpLayerVersionsPsInitialSystemProcessOffsets da Estrutura _EPROCESS: Extrai offsets de membros para:
UniqueProcessIdActiveProcessLinksTokenImageFileNameSaída Pronta para Uso: Gera saída formatada pronta para colar diretamente no código do exploit da CVE-2026-40369
Abra o ntoskrnl.exe no IDA Pro
Carregue os símbolos PDB correspondentes do Windows:
Execute o script:
extract_metadata.pyO script exibirá:
=== RVAs (image base = 0x140000000) ===
ExpGetProcessInformation: ea=0x1400a1234 rva=0xa1234
ExpQuerySystemInformation: ea=0x1400a5678 rva=0xa5678
...
=== offsets dos membros de _EPROCESS ===
_EPROCESS.UniqueProcessId: 0x440
_EPROCESS.ActiveProcessLinks: 0x448
_EPROCESS.Token: 0x4d8
_EPROCESS.ImageFileName: 0x5e8
=== Linha g_builds[] (cole em poc.c:146) ===
{ 26200, 8037, 0xA1234, 0xA5678, 0x440, 0x448, 0x4D8, 0x5E8 },
| Erro | Solução |
|---|---|
| "NÃO ENCONTRADO (PDB não carregado?)" | Carregue o arquivo PDB correto do Windows para a sua versão do ntoskrnl.exe |
| "_EPROCESS não está em Tipos Locais" | Certifique-se de que o PDB foi carregado corretamente; tente File → Load File → PDB File |
| O script executa mas não exibe saída | Verifique se o console Python do IDA está aberto (Windows → Output windows → Python) |
Este script funciona com qualquer versão do ntoskrnl.exe do Windows onde símbolos PDB estejam disponíveis. Testado com Windows 10 e Windows 11.
Esta ferramenta é fornecida "como está" para fins de pesquisa de segurança e análise autorizada.