Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
ntoskrnl-metadata — Средство извлечения смещений eprocess для соответствующих смещений членов структуры и адресов функций для cve-2026-40369 | Kitploit
Инструменты/GitHubGitHub/piffd0s/ntoskrnl-metadata
Анализ уязвимостейЭксплуатацияОбратная инженерияОтладчикиЭксплуатация Бинарных Файлов
GitHubpiffd0s/ntoskrnl-metadata

ntoskrnl-metadata

Средство извлечения смещений eprocess для соответствующих смещений членов структуры и адресов функций для cve-2026-40369

Репозиторий
313 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

ntoskrnl-metadata

Скрипт IDA Python для извлечения критически важных метаданных ядра из бинарных файлов Windows ntoskrnl.exe. Этот инструмент автоматически извлекает RVA функций и смещения структуры _EPROCESS, необходимые для разработки эксплойтов, нацеленных на CVE-2026-40369 и другие уязвимости ядра.

Назначение

Инструмент помогает в компиляции успешных эксплойтов для CVE-2026-40369 путём автоматического извлечения специфичных для версии метаданных ядра, которые должны быть жёстко закодированы в полезных нагрузках эксплойтов. Извлечённые значения обеспечивают корректный хукинг функций и доступ к членам структур в различных сборках Windows и уровнях исправлений.

Возможности

  • Автоматическое извлечение RVA функций: получает RVA для ключевых функций ядра:

    • ExpGetProcessInformation
    • ExpQuerySystemInformation
    • CmpLayerVersionCount
    • CmpLayerVersions
    • PsInitialSystemProcess
  • Смещения структуры _EPROCESS: извлекает смещения членов для:

    • UniqueProcessId
    • ActiveProcessLinks
    • Token
    • ImageFileName
  • Готовый к использованию вывод: генерирует форматированный вывод, готовый для вставки непосредственно в код эксплойта CVE-2026-40369

Требования

  • IDA Pro (с поддержкой Python)
  • Символы Windows PDB, загруженные для ntoskrnl.exe
  • Модуль ida_typeinf (входит в состав IDA Pro)

Использование

  1. Откройте ntoskrnl.exe в IDA Pro

  2. Загрузите соответствующие символы Windows PDB:

    • File → Load File → PDB File
    • Выберите ntoskrnl.pdb для вашей версии Windows
  3. Запустите скрипт:

    • File → Script File → Выберите extract_metadata.py
    • Или: File → Python → Run script
  4. Скрипт выведет:

    • Все RVA функций с их адресами в памяти
    • Смещения членов структуры _EPROCESS
    • Форматированную строку, готовую для вставки в код эксплойта

Пример вывода

root@kitploit:~
=== RVAs (image base = 0x140000000) ===
  ExpGetProcessInformation: ea=0x1400a1234  rva=0xa1234
  ExpQuerySystemInformation: ea=0x1400a5678  rva=0xa5678
  ...

=== _EPROCESS member offsets ===
  _EPROCESS.UniqueProcessId: 0x440
  _EPROCESS.ActiveProcessLinks: 0x448
  _EPROCESS.Token: 0x4d8
  _EPROCESS.ImageFileName: 0x5e8

=== g_builds[] row (paste at poc.c:146) ===
    { 26200, 8037, 0xA1234, 0xA5678, 0x440, 0x448, 0x4D8, 0x5E8 },

Устранение неполадок

ОшибкаРешение
"NOT FOUND (PDB not loaded?)"Загрузите правильный файл Windows PDB для вашей версии ntoskrnl.exe
"_EPROCESS not in Local Types"Убедитесь, что PDB загружен корректно; попробуйте File → Load File → PDB File
Скрипт запускается, но нет выводаПроверьте, что консоль IDA Python открыта (Windows → Output windows → Python)

Поддерживаемые версии

Этот скрипт работает с любой версией Windows ntoskrnl.exe, для которой доступны символы PDB. Протестировано с Windows 10 и Windows 11.

Примечания

  • RVA вычисляются относительно базового адреса образа, отображаемого в выводе
  • Все смещения указаны в байтах (преобразованы из битовых смещений IDA)
  • Формат генерируемого вывода совместим с фреймворками эксплойтов для CVE-2026-40369
  • Убедитесь, что у вас есть правильная версия PDB, соответствующая вашему ntoskrnl.exe

Лицензия

Этот инструмент предоставляется как есть только для исследований в области безопасности и авторизованного анализа.

Скачать инструмент