Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
ntoskrnl-metadata — eprocess 偏移量提取器,用于提取 cve-2026-40369 的相关成员偏移量和函数地址 | Kitploit
工具/GitHubGitHub/piffd0s/ntoskrnl-metadata
漏洞分析漏洞利用逆向工程调试器二进制利用
GitHubpiffd0s/ntoskrnl-metadata

ntoskrnl-metadata

eprocess 偏移量提取器,用于提取 cve-2026-40369 的相关成员偏移量和函数地址

查看仓库
313个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

ntoskrnl-metadata

用于从 Windows ntoskrnl.exe 二进制文件中提取关键内核元数据的 IDA Python 脚本。该工具可自动提取开发针对 CVE-2026-40369 及其他内核漏洞的利用所需的函数 RVA 和 _EPROCESS 结构偏移量。

用途

该工具通过自动提取版本特定的内核元数据(这些元数据必须硬编码到利用载荷中),帮助构建针对 CVE-2026-40369 的成功利用。提取的值可确保在不同 Windows 构建版本和补丁级别下正确进行函数挂钩和结构成员访问。

功能特性

  • 自动函数 RVA 提取:检索关键内核函数的 RVA:

    • ExpGetProcessInformation
    • ExpQuerySystemInformation
    • CmpLayerVersionCount
    • CmpLayerVersions
    • PsInitialSystemProcess
  • _EPROCESS 结构偏移量:提取以下成员的偏移量:

    • UniqueProcessId
    • ActiveProcessLinks
    • Token
    • ImageFileName
  • 即用型输出:生成可直接粘贴到 CVE-2026-40369 利用代码中的格式化输出

环境要求

  • IDA Pro(支持 Python)
  • 已为 ntoskrnl.exe 加载 Windows PDB 符号
  • ida_typeinf 模块(随 IDA Pro 附带)

使用方法

  1. 在 IDA Pro 中打开 ntoskrnl.exe

  2. 加载匹配的 Windows PDB 符号:

    • 文件 → 加载文件 → PDB 文件
    • 选择与你的 Windows 版本对应的 ntoskrnl.pdb
  3. 运行脚本:

    • 文件 → 脚本文件 → 选择 extract_metadata.py
    • 或:文件 → Python → 运行脚本
  4. 脚本将输出:

    • 所有函数的 RVA 及其内存地址
    • _EPROCESS 结构成员偏移量
    • 可直接粘贴到利用代码中的格式化行

输出示例

root@kitploit:~
=== RVAs (image base = 0x140000000) ===
  ExpGetProcessInformation: ea=0x1400a1234  rva=0xa1234
  ExpQuerySystemInformation: ea=0x1400a5678  rva=0xa5678
  ...

=== _EPROCESS member offsets ===
  _EPROCESS.UniqueProcessId: 0x440
  _EPROCESS.ActiveProcessLinks: 0x448
  _EPROCESS.Token: 0x4d8
  _EPROCESS.ImageFileName: 0x5e8

=== g_builds[] row (paste at poc.c:146) ===
    { 26200, 8037, 0xA1234, 0xA5678, 0x440, 0x448, 0x4D8, 0x5E8 },

故障排除

错误解决方案
"NOT FOUND (PDB not loaded?)"为你的 ntoskrnl.exe 版本加载正确的 Windows PDB 文件
"_EPROCESS not in Local Types"确保 PDB 已正确加载;尝试 文件 → 加载文件 → PDB 文件
脚本运行但没有输出检查 IDA Python 控制台是否已打开(窗口 → 输出窗口 → Python)

支持的版本

此脚本适用于任何可获得 PDB 符号的 Windows ntoskrnl.exe 版本。已在 Windows 10 和 Windows 11 上测试。

备注

  • RVA 相对于输出中显示的映像基址计算
  • 所有偏移量均以字节为单位(已从 IDA 的位偏移量转换)
  • 生成的输出格式与 CVE-2026-40369 利用框架兼容
  • 确保你拥有与 ntoskrnl.exe 匹配的正确 PDB 版本

许可证

此工具按原样提供,仅用于安全研究和授权分析目的。

下载工具