
Средство извлечения смещений eprocess для соответствующих смещений членов структуры и адресов функций для cve-2026-40369
Скрипт IDA Python для извлечения критически важных метаданных ядра из бинарных файлов Windows ntoskrnl.exe. Этот инструмент автоматически извлекает RVA функций и смещения структуры _EPROCESS, необходимые для разработки эксплойтов, нацеленных на CVE-2026-40369 и другие уязвимости ядра.
Инструмент помогает в компиляции успешных эксплойтов для CVE-2026-40369 путём автоматического извлечения специфичных для версии метаданных ядра, которые должны быть жёстко закодированы в полезных нагрузках эксплойтов. Извлечённые значения обеспечивают корректный хукинг функций и доступ к членам структур в различных сборках Windows и уровнях исправлений.
Автоматическое извлечение RVA функций: получает RVA для ключевых функций ядра:
ExpGetProcessInformationExpQuerySystemInformationCmpLayerVersionCountCmpLayerVersionsPsInitialSystemProcessСмещения структуры _EPROCESS: извлекает смещения членов для:
UniqueProcessIdActiveProcessLinksTokenImageFileNameГотовый к использованию вывод: генерирует форматированный вывод, готовый для вставки непосредственно в код эксплойта CVE-2026-40369
Откройте ntoskrnl.exe в IDA Pro
Загрузите соответствующие символы Windows PDB:
Запустите скрипт:
extract_metadata.pyСкрипт выведет:
=== RVAs (image base = 0x140000000) ===
ExpGetProcessInformation: ea=0x1400a1234 rva=0xa1234
ExpQuerySystemInformation: ea=0x1400a5678 rva=0xa5678
...
=== _EPROCESS member offsets ===
_EPROCESS.UniqueProcessId: 0x440
_EPROCESS.ActiveProcessLinks: 0x448
_EPROCESS.Token: 0x4d8
_EPROCESS.ImageFileName: 0x5e8
=== g_builds[] row (paste at poc.c:146) ===
{ 26200, 8037, 0xA1234, 0xA5678, 0x440, 0x448, 0x4D8, 0x5E8 },
| Ошибка | Решение |
|---|---|
| "NOT FOUND (PDB not loaded?)" | Загрузите правильный файл Windows PDB для вашей версии ntoskrnl.exe |
| "_EPROCESS not in Local Types" | Убедитесь, что PDB загружен корректно; попробуйте File → Load File → PDB File |
| Скрипт запускается, но нет вывода | Проверьте, что консоль IDA Python открыта (Windows → Output windows → Python) |
Этот скрипт работает с любой версией Windows ntoskrnl.exe, для которой доступны символы PDB. Протестировано с Windows 10 и Windows 11.
Этот инструмент предоставляется как есть только для исследований в области безопасности и авторизованного анализа.