
CVE-2026-36425 OPSWAT AppRemover (ardrv.sys) إشعار حول ثغرة التحكم غير السليم في الوصول
برنامج تشغيل kernel موقع من OPSWAT يقتل أي عملية عند الطلب. لا حاجة لحقوق المسؤول، لا فحوصات للامتيازات، ولا أسئلة تُطرح. وجّهه نحو EDR أو مضاد فيروسات أو عملية محمية بـ PPL وتموت. ثلاث طرق قتل مختلفة، جميعها تعمل من وضع kernel، وكلها تُفعَّل بواسطة IOCTL واحد من أي مستخدم محلي. تم تحديد 16 متغيراً ضعيفاً من برنامج التشغيل، جميعها موقعة بشكل صحيح.
⚠️ هذا المستودع لأغراض تعليمية وبحثية فقط. المؤلف غير مسؤول عن أي إساءة استخدام للمعلومات أو الأدوات المقدمة.
📝 منشور المدونة: مقدمة عن CVE-2026-36425 | OPSWAT EDR Terminator
في منشور المدونة نستعرض عملية الهندسة العكسية الكاملة لبرنامج التشغيل في IDA Pro، من إعداد DriverEntry إلى سلسلة توزيع IOCTL، ونحلل طرق إنهاء العمليات الثلاث المختلفة التي يستخدمها برنامج التشغيل في الخلفية. ونوضح أيضاً اختباراً حياً ضد أحد أشهر أنظمة EDR، حيث نقوم بتحميل برنامج التشغيل الموقع وإنهاء الوكيل من وضع kernel.
| الحقل | التفاصيل |
|---|---|
| CVE | CVE-2026-36425 |
| البائع | OPSWAT, Inc. |
| المنتج | AppRemover Driver (ardrv.sys) |
| الإصدارات المتأثرة | v2017.10.02.1551 والإصدارات الأقدم |
| نوع الثغرة | التحكم غير السليم في الوصول (CWE-284) |
| التأثير | إنهاء عشوائي للعمليات، تجاوز EDR، رفض الخدمة |
| متجه الهجوم | محلي |
| الامتيازات المطلوبة | منخفضة (أي مستخدم محلي) |
| تم الاختبار على | Windows 10 / Windows 11 (x64) |
| اكتشف بواسطة | Jehad Abudagga (@j3h4ck) |
برنامج تشغيل kernel لتطبيق OPSWAT AppRemover (ardrv.sys) يعرض كائن جهاز (\\.\ardrv) يمكن الوصول إليه من قبل أي مستخدم محلي دون التحقق من الامتيازات. يقوم معالج IOCTL 0x2420031 لبرنامج التشغيل بإنهاء العملية بناءً على PID يقدمه المتصل باستخدام ثلاث طرق مميزة:
KeAttachProcess ويكتب فوق أول 4096 صفحة بـ 0xCC (نقاط توقف INT3)، مما يفرض تعطلًا.ObOpenObjectByPointer ويستدعي ZwTerminateProcess لقيم PID العالية.ZwTerminateJobObject كحل بديل.جميع الطرق الثلاث تنفذ في سياق kernel دون التحقق من المتصل، دون فحوصات الامتيازات، ودون حماية للعمليات الحرجة أو المحمية بـ PPL. يمكن إساءة استخدام هذا لإنهاء عوامل EDR/AV وبرامج الأمان الأخرى.
ardrvkiller.exe <PID>
sc.exe create ardrv binPath="C:\path\to\ardrv_XX.sys" type=kernel
sc.exe start ardrv
ardrvkiller.exe 1234
تم تحديد 16 متغيراً، جميعها موقعة من OPSWAT، وجميعها تشترك في نفس الثغرة.
| التاريخ | الحدث |
|---|---|
| 2026-02-25 | تقديم طلب CVE إلى فريق تعيين CVE |
| 2026-06-16 | تم تعيين CVE-2026-36425 |
| 2026-07-17 | نشر الاستشارة العامة |
| Driver | SHA256 |
|---|
| ardrv_1.sys | 0B4C5A2D24810748DE8CE6FB3D6A3E8ACD0305272D6425FA054632410D23EC80 |
| ardrv_2.sys | 1C5129B4D63F2D5252B5B02A0A7D655DAC3B6EAC23DD4ED92B4DD55F243387FF |
| ardrv_3.sys | 4D07B6423F4D5D80D2DAEC8FAED7ECC40855339BEE95C26289179C1FD083078E |
| ardrv_4.sys | 6B208CE68BA3F6C788BD89BA677EBF1C2407A55F9F43A42EA7207635634BAF66 |
| ardrv_5.sys | 07C5209BF83065FE760F4FEE4ED2308B0C523671F68CA73A3854C2C8C28C0541 |
| ardrv_6.sys | 7B3F8FA5844D829142002D47C2DF8573C7D67DEFE4171414C6A015A38AFE55F5 |
| ardrv_7.sys | 9F326EDE322930A7D5E149FA8720802B0623C1972DC54E41A2A73608FB6810DD |
| ardrv_8.sys | 34AD901B4FEA05DA301EBB619FA48CFAC058720E41DB71B3FCA1C47763BAE066 |
| ardrv_9.sys | 4574CF50DBE2FBCE849881E8875297753CE2E240C312E01B3B461D80DF063BBE |
| ardrv_10.sys | 75454A8583EA2A5B6C7711E9BF32C61B8A7E902F5C429FCBE36673CCC076E910 |
| ardrv_11.sys | 551254A5E59DF92E6049867162633E3E476CDF5999D05C3E23A57C98BE03F475 |
| ardrv_12.sys | 7504887E1E195AD585CFFA5B6A5034161A7CC49F351123D60DEF79302BDB8326 |
| ardrv_13.sys | 33233988D8C735FDF1162E043ED1E6FFF62E7D6102C5BD300561D71FD32526F3 |
| ardrv_14.sys | 59080957DE2519F5013BE8CCF0B9012DC97AD692E69578CB3F60148C528BDBB1 |
| ardrv_15.sys | D82108E6578F4866D7114D6847282C04F0B146809BC66DED3300FE993B42D20F |
| ardrv_16.sys | E3CB9F52A4FDE53FC886DC35D41BB36E8B993C74826389D22440B92D94480A6D |