Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
ntoskrnl-metadata — Средство извлечения смещений eprocess для соответствующих смещений членов структуры и адресов функций для cve-2026-40369 | Kitploit
Инструменты/GitHubGitHub/piffd0s/ntoskrnl-metadata
Анализ уязвимостейЭксплуатацияОбратная инженерияОтладчикиЭксплуатация Бинарных Файлов
GitHubpiffd0s/ntoskrnl-metadata

ntoskrnl-metadata

Средство извлечения смещений eprocess для соответствующих смещений членов структуры и адресов функций для cve-2026-40369

Репозиторий
3133 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

ntoskrnl-metadata

Скрипт IDA Python для извлечения критически важных метаданных ядра из бинарных файлов Windows ntoskrnl.exe. Этот инструмент автоматически извлекает RVA функций и смещения структуры _EPROCESS, необходимые для разработки эксплойтов, нацеленных на CVE-2026-40369 и другие уязвимости ядра.

Назначение

Инструмент помогает в компиляции успешных эксплойтов для CVE-2026-40369 путём автоматического извлечения специфичных для версии метаданных ядра, которые должны быть жёстко закодированы в полезных нагрузках эксплойтов. Извлечённые значения обеспечивают корректный хукинг функций и доступ к членам структур в различных сборках Windows и уровнях исправлений.

Возможности

  • Автоматическое извлечение RVA функций: получает RVA для ключевых функций ядра:

    • ExpGetProcessInformation
    • ExpQuerySystemInformation
    • CmpLayerVersionCount
    • CmpLayerVersions
  • PsInitialSystemProcess
  • Смещения структуры _EPROCESS: извлекает смещения членов для:

    • UniqueProcessId
    • ActiveProcessLinks
    • Token
    • ImageFileName
  • Готовый к использованию вывод: генерирует форматированный вывод, готовый для вставки непосредственно в код эксплойта CVE-2026-40369

  • Требования

    • IDA Pro (с поддержкой Python)
    • Символы Windows PDB, загруженные для ntoskrnl.exe
    • Модуль ida_typeinf (входит в состав IDA Pro)

    Использование

    1. Откройте ntoskrnl.exe в IDA Pro

    2. Загрузите соответствующие символы Windows PDB:

      • File → Load File → PDB File
      • Выберите ntoskrnl.pdb для вашей версии Windows
    3. Запустите скрипт:

      • File → Script File → Выберите extract_metadata.py
      • Или: File → Python → Run script
    4. Скрипт выведет:

      • Все RVA функций с их адресами в памяти
      • Смещения членов структуры _EPROCESS
      • Форматированную строку, готовую для вставки в код эксплойта

    Пример вывода

    root@kitploit:~
    === RVAs (image base = 0x140000000) ===
      ExpGetProcessInformation: ea=0x1400a1234  rva=0xa1234
      ExpQuerySystemInformation: ea=0x1400a5678  rva=0xa5678
      ...
    
    === _EPROCESS member offsets ===
      _EPROCESS.UniqueProcessId: 0x440
      _EPROCESS.ActiveProcessLinks: 0x448
      _EPROCESS.Token: 0x4d8
      _EPROCESS.ImageFileName: 0x5e8
    
    === g_builds[] row (paste at poc.c:146) ===
        { 26200, 8037, 0xA1234, 0xA5678, 0x440, 0x448, 0x4D8, 0x5E8 },
    

    Устранение неполадок

    ОшибкаРешение
    "NOT FOUND (PDB not loaded?)"Загрузите правильный файл Windows PDB для вашей версии ntoskrnl.exe
    "_EPROCESS not in Local Types"Убедитесь, что PDB загружен корректно; попробуйте File → Load File → PDB File
    Скрипт запускается, но нет выводаПроверьте, что консоль IDA Python открыта (Windows → Output windows → Python)

    Поддерживаемые версии

    Этот скрипт работает с любой версией Windows ntoskrnl.exe, для которой доступны символы PDB. Протестировано с Windows 10 и Windows 11.

    Примечания

    • RVA вычисляются относительно базового адреса образа, отображаемого в выводе
    • Все смещения указаны в байтах (преобразованы из битовых смещений IDA)
    • Формат генерируемого вывода совместим с фреймворками эксплойтов для CVE-2026-40369
    • Убедитесь, что у вас есть правильная версия PDB, соответствующая вашему ntoskrnl.exe

    Лицензия

    Этот инструмент предоставляется как есть только для исследований в области безопасности и авторизованного анализа.

    Скачать инструмент