Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/piffd0s/ntoskrnl-metadata
Análise de VulnerabilidadesExploraçãoEngenharia ReversaDepuradoresExploração de Binários
GitHubpiffd0s/ntoskrnl-metadata

ntoskrnl-metadata

extrator de deslocamento eprocess para deslocamentos de membros relevantes e endereços de função para cve-2026-40369

Ver Repositório
31há 3 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

ntoskrnl-metadata

Um script IDA Python para extrair metadados críticos do kernel de binários ntoskrnl.exe do Windows. Esta ferramenta extrai automaticamente RVAs de funções e offsets da estrutura _EPROCESS necessários para desenvolver exploits direcionados à CVE-2026-40369 e outras vulnerabilidades do kernel.

Propósito

Esta ferramenta auxilia na compilação de exploits bem-sucedidos para a CVE-2026-40369 extraindo automaticamente metadados do kernel específicos da versão, que devem ser codificados manualmente nas cargas dos exploits. Os valores extraídos garantem o hooking adequado de funções e o acesso correto aos membros de estruturas em diferentes versões do Windows e níveis de patch.

Funcionalidades

  • Extração Automática de RVAs de Funções: Recupera RVAs para funções-chave do kernel:

    • ExpGetProcessInformation
    • ExpQuerySystemInformation
    • CmpLayerVersionCount
    • CmpLayerVersions
    • PsInitialSystemProcess
  • Offsets da Estrutura _EPROCESS: Extrai offsets de membros para:

    • UniqueProcessId
    • ActiveProcessLinks
    • Token
    • ImageFileName
  • Saída Pronta para Uso: Gera saída formatada pronta para colar diretamente no código do exploit da CVE-2026-40369

Requisitos

  • IDA Pro (com suporte a Python)
  • Símbolos PDB do Windows carregados para o ntoskrnl.exe
  • Módulo ida_typeinf (incluído no IDA Pro)

Uso

  1. Abra o ntoskrnl.exe no IDA Pro

  2. Carregue os símbolos PDB correspondentes do Windows:

    • File → Load File → PDB File
    • Selecione o ntoskrnl.pdb para a sua versão do Windows
  3. Execute o script:

    • File → Script File → Selecione extract_metadata.py
    • Ou: File → Python → Run script
  4. O script exibirá:

    • Todos os RVAs das funções com seus endereços de memória
    • Offsets dos membros da estrutura _EPROCESS
    • Uma linha formatada pronta para colar no código do exploit

Exemplo de Saída

root@kitploit:~
=== RVAs (image base = 0x140000000) ===
  ExpGetProcessInformation: ea=0x1400a1234  rva=0xa1234
  ExpQuerySystemInformation: ea=0x1400a5678  rva=0xa5678
  ...

=== offsets dos membros de _EPROCESS ===
  _EPROCESS.UniqueProcessId: 0x440
  _EPROCESS.ActiveProcessLinks: 0x448
  _EPROCESS.Token: 0x4d8
  _EPROCESS.ImageFileName: 0x5e8

=== Linha g_builds[] (cole em poc.c:146) ===
    { 26200, 8037, 0xA1234, 0xA5678, 0x440, 0x448, 0x4D8, 0x5E8 },

Solução de Problemas

ErroSolução
"NÃO ENCONTRADO (PDB não carregado?)"Carregue o arquivo PDB correto do Windows para a sua versão do ntoskrnl.exe
"_EPROCESS não está em Tipos Locais"Certifique-se de que o PDB foi carregado corretamente; tente File → Load File → PDB File
O script executa mas não exibe saídaVerifique se o console Python do IDA está aberto (Windows → Output windows → Python)

Versões Suportadas

Este script funciona com qualquer versão do ntoskrnl.exe do Windows onde símbolos PDB estejam disponíveis. Testado com Windows 10 e Windows 11.

Notas

  • Os RVAs são calculados relativos à base da imagem exibida na saída
  • Todos os offsets estão em bytes (convertidos dos offsets em bits do IDA)
  • O formato da saída gerada é compatível com frameworks de exploit da CVE-2026-40369
  • Certifique-se de ter a versão correta do PDB correspondente ao seu ntoskrnl.exe

Licença

Esta ferramenta é fornecida "como está" para fins de pesquisa de segurança e análise autorizada.

Baixar ferramenta