Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-36425 — CVE-2026-36425 OPSWAT AppRemover (ardrv.sys) إشعار حول ثغرة التحكم غير السليم في الوصول | Kitploit
أدوات/GitHubGitHub/redteamfortress/cve-2026-36425
تصعيد الامتيازاتتحليل الثغرات الأمنيةالاستغلالالهندسة العكسيةتحليل البرمجيات الخبيثةالأوراق والأبحاثالتعلم والتعليمالفريق الأحمر
GitHubredteamfortress/cve-2026-36425

CVE-2026-36425

CVE-2026-36425 OPSWAT AppRemover (ardrv.sys) إشعار حول ثغرة التحكم غير السليم في الوصول

عرض المستودع
184منذ شهر واحدلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
الموقع الإلكتروني

CVE-2026-36425 : إنهاء عشوائي للعمليات بواسطة OPSWAT AppRemover

برنامج تشغيل kernel موقع من OPSWAT يقتل أي عملية عند الطلب. لا حاجة لحقوق المسؤول، لا فحوصات للامتيازات، ولا أسئلة تُطرح. وجّهه نحو EDR أو مضاد فيروسات أو عملية محمية بـ PPL وتموت. ثلاث طرق قتل مختلفة، جميعها تعمل من وضع kernel، وكلها تُفعَّل بواسطة IOCTL واحد من أي مستخدم محلي. تم تحديد 16 متغيراً ضعيفاً من برنامج التشغيل، جميعها موقعة بشكل صحيح.

⚠️ هذا المستودع لأغراض تعليمية وبحثية فقط. المؤلف غير مسؤول عن أي إساءة استخدام للمعلومات أو الأدوات المقدمة.

📝 منشور المدونة: مقدمة عن CVE-2026-36425 | OPSWAT EDR Terminator

في منشور المدونة نستعرض عملية الهندسة العكسية الكاملة لبرنامج التشغيل في IDA Pro، من إعداد DriverEntry إلى سلسلة توزيع IOCTL، ونحلل طرق إنهاء العمليات الثلاث المختلفة التي يستخدمها برنامج التشغيل في الخلفية. ونوضح أيضاً اختباراً حياً ضد أحد أشهر أنظمة EDR، حيث نقوم بتحميل برنامج التشغيل الموقع وإنهاء الوكيل من وضع kernel.

نظرة عامة

الحقلالتفاصيل
CVECVE-2026-36425
البائعOPSWAT, Inc.
المنتجAppRemover Driver (ardrv.sys)
الإصدارات المتأثرةv2017.10.02.1551 والإصدارات الأقدم
نوع الثغرةالتحكم غير السليم في الوصول (CWE-284)
التأثيرإنهاء عشوائي للعمليات، تجاوز EDR، رفض الخدمة
متجه الهجوممحلي
الامتيازات المطلوبةمنخفضة (أي مستخدم محلي)
تم الاختبار علىWindows 10 / Windows 11 (x64)
اكتشف بواسطةJehad Abudagga (@j3h4ck)

الوصف

برنامج تشغيل kernel لتطبيق OPSWAT AppRemover (ardrv.sys) يعرض كائن جهاز (\\.\ardrv) يمكن الوصول إليه من قبل أي مستخدم محلي دون التحقق من الامتيازات. يقوم معالج IOCTL 0x2420031 لبرنامج التشغيل بإنهاء العملية بناءً على PID يقدمه المتصل باستخدام ثلاث طرق مميزة:

  1. تلف الذاكرة: يلتصق بالعملية المستهدفة عبر KeAttachProcess ويكتب فوق أول 4096 صفحة بـ 0xCC (نقاط توقف INT3)، مما يفرض تعطلًا.
  2. إنهاء مباشر: يفتح العملية عبر ObOpenObjectByPointer ويستدعي ZwTerminateProcess لقيم PID العالية.
  3. إنهاء كائن المهمة: ينشئ كائن مهمة Job Object، ويعين العملية المستهدفة إليه، وينهي المهمة بأكملها عبر ZwTerminateJobObject كحل بديل.

جميع الطرق الثلاث تنفذ في سياق kernel دون التحقق من المتصل، دون فحوصات الامتيازات، ودون حماية للعمليات الحرجة أو المحمية بـ PPL. يمكن إساءة استخدام هذا لإنهاء عوامل EDR/AV وبرامج الأمان الأخرى.

الاستخدام

root@kitploit:~
ardrvkiller.exe <PID>

تحميل برنامج التشغيل

root@kitploit:~
sc.exe create ardrv binPath="C:\path\to\ardrv_XX.sys" type=kernel
sc.exe start ardrv

قتل عملية

root@kitploit:~
ardrvkiller.exe 1234

متغيرات برنامج التشغيل الضعيفة

تم تحديد 16 متغيراً، جميعها موقعة من OPSWAT، وجميعها تشترك في نفس الثغرة.

الجدول الزمني

التاريخالحدث
2026-02-25تقديم طلب CVE إلى فريق تعيين CVE
2026-06-16تم تعيين CVE-2026-36425
2026-07-17نشر الاستشارة العامة

المراجع

  • سجل CVE
  • NVD
  • منشور المدونة

المؤلف

j3h4ck @j3h4ck | linkedin | medium

تنزيل الأداة
DriverSHA256
ardrv_1.sys0B4C5A2D24810748DE8CE6FB3D6A3E8ACD0305272D6425FA054632410D23EC80
ardrv_2.sys1C5129B4D63F2D5252B5B02A0A7D655DAC3B6EAC23DD4ED92B4DD55F243387FF
ardrv_3.sys4D07B6423F4D5D80D2DAEC8FAED7ECC40855339BEE95C26289179C1FD083078E
ardrv_4.sys6B208CE68BA3F6C788BD89BA677EBF1C2407A55F9F43A42EA7207635634BAF66
ardrv_5.sys07C5209BF83065FE760F4FEE4ED2308B0C523671F68CA73A3854C2C8C28C0541
ardrv_6.sys7B3F8FA5844D829142002D47C2DF8573C7D67DEFE4171414C6A015A38AFE55F5
ardrv_7.sys9F326EDE322930A7D5E149FA8720802B0623C1972DC54E41A2A73608FB6810DD
ardrv_8.sys34AD901B4FEA05DA301EBB619FA48CFAC058720E41DB71B3FCA1C47763BAE066
ardrv_9.sys4574CF50DBE2FBCE849881E8875297753CE2E240C312E01B3B461D80DF063BBE
ardrv_10.sys75454A8583EA2A5B6C7711E9BF32C61B8A7E902F5C429FCBE36673CCC076E910
ardrv_11.sys551254A5E59DF92E6049867162633E3E476CDF5999D05C3E23A57C98BE03F475
ardrv_12.sys7504887E1E195AD585CFFA5B6A5034161A7CC49F351123D60DEF79302BDB8326
ardrv_13.sys33233988D8C735FDF1162E043ED1E6FFF62E7D6102C5BD300561D71FD32526F3
ardrv_14.sys59080957DE2519F5013BE8CCF0B9012DC97AD692E69578CB3F60148C528BDBB1
ardrv_15.sysD82108E6578F4866D7114D6847282C04F0B146809BC66DED3300FE993B42D20F
ardrv_16.sysE3CB9F52A4FDE53FC886DC35D41BB36E8B993C74826389D22440B92D94480A6D