Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/piffd0s/ntoskrnl-metadata
Análise de VulnerabilidadesExploraçãoEngenharia ReversaDepuradoresExploração de Binários
GitHubpiffd0s/ntoskrnl-metadata

ntoskrnl-metadata

extrator de deslocamento eprocess para deslocamentos de membros relevantes e endereços de função para cve-2026-40369

Ver Repositório
313há 3 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

ntoskrnl-metadata

Um script IDA Python para extrair metadados críticos do kernel de binários ntoskrnl.exe do Windows. Esta ferramenta extrai automaticamente RVAs de funções e offsets da estrutura _EPROCESS necessários para desenvolver exploits direcionados à CVE-2026-40369 e outras vulnerabilidades do kernel.

Propósito

Esta ferramenta auxilia na compilação de exploits bem-sucedidos para a CVE-2026-40369 extraindo automaticamente metadados do kernel específicos da versão, que devem ser codificados manualmente nas cargas dos exploits. Os valores extraídos garantem o hooking adequado de funções e o acesso correto aos membros de estruturas em diferentes versões do Windows e níveis de patch.

Funcionalidades

  • Extração Automática de RVAs de Funções: Recupera RVAs para funções-chave do kernel:

    • ExpGetProcessInformation
    • ExpQuerySystemInformation
    • CmpLayerVersionCount
    • CmpLayerVersions
  • PsInitialSystemProcess
  • Offsets da Estrutura _EPROCESS: Extrai offsets de membros para:

    • UniqueProcessId
    • ActiveProcessLinks
    • Token
    • ImageFileName
  • Saída Pronta para Uso: Gera saída formatada pronta para colar diretamente no código do exploit da CVE-2026-40369

  • Requisitos

    • IDA Pro (com suporte a Python)
    • Símbolos PDB do Windows carregados para o ntoskrnl.exe
    • Módulo ida_typeinf (incluído no IDA Pro)

    Uso

    1. Abra o ntoskrnl.exe no IDA Pro

    2. Carregue os símbolos PDB correspondentes do Windows:

      • File → Load File → PDB File
      • Selecione o ntoskrnl.pdb para a sua versão do Windows
    3. Execute o script:

      • File → Script File → Selecione extract_metadata.py
      • Ou: File → Python → Run script
    4. O script exibirá:

      • Todos os RVAs das funções com seus endereços de memória
      • Offsets dos membros da estrutura _EPROCESS
      • Uma linha formatada pronta para colar no código do exploit

    Exemplo de Saída

    root@kitploit:~
    === RVAs (image base = 0x140000000) ===
      ExpGetProcessInformation: ea=0x1400a1234  rva=0xa1234
      ExpQuerySystemInformation: ea=0x1400a5678  rva=0xa5678
      ...
    
    === offsets dos membros de _EPROCESS ===
      _EPROCESS.UniqueProcessId: 0x440
      _EPROCESS.ActiveProcessLinks: 0x448
      _EPROCESS.Token: 0x4d8
      _EPROCESS.ImageFileName: 0x5e8
    
    === Linha g_builds[] (cole em poc.c:146) ===
        { 26200, 8037, 0xA1234, 0xA5678, 0x440, 0x448, 0x4D8, 0x5E8 },
    

    Solução de Problemas

    ErroSolução
    "NÃO ENCONTRADO (PDB não carregado?)"Carregue o arquivo PDB correto do Windows para a sua versão do ntoskrnl.exe
    "_EPROCESS não está em Tipos Locais"Certifique-se de que o PDB foi carregado corretamente; tente File → Load File → PDB File
    O script executa mas não exibe saídaVerifique se o console Python do IDA está aberto (Windows → Output windows → Python)

    Versões Suportadas

    Este script funciona com qualquer versão do ntoskrnl.exe do Windows onde símbolos PDB estejam disponíveis. Testado com Windows 10 e Windows 11.

    Notas

    • Os RVAs são calculados relativos à base da imagem exibida na saída
    • Todos os offsets estão em bytes (convertidos dos offsets em bits do IDA)
    • O formato da saída gerada é compatível com frameworks de exploit da CVE-2026-40369
    • Certifique-se de ter a versão correta do PDB correspondente ao seu ntoskrnl.exe

    Licença

    Esta ferramenta é fornecida "como está" para fins de pesquisa de segurança e análise autorizada.

    Baixar ferramenta