Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-19193-PoC — Proof-of-Concept-Exploit für CVE-2026-19193, der beliebige Prozesse über einen nicht authentifizierten Minifilter-Nachrichtenhandler im Kernel-Treiber von Jiangmin Antivirus beendet. | Kitploit
Tools/GitHubGitHub/patrickt2017/cve-2026-19193-poc
SchwachstellenanalyseExploitationPenetrationstestsRed TeamingBinary-Exploitation
GitHubpatrickt2017/cve-2026-19193-poc

CVE-2026-19193-PoC

Proof-of-Concept-Exploit für CVE-2026-19193, der beliebige Prozesse über einen nicht authentifizierten Minifilter-Nachrichtenhandler im Kernel-Treiber von Jiangmin Antivirus beendet.

Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
vor 11 TagenNoch nicht geprüft

CVE-2026-19193 - Proof of Concept

Beendigung beliebiger Prozesse über einen nicht authentifizierten Minifilter-Nachrichtenhandler im Kernel-Treiber von Jiangmin Antivirus (kvcore.sys)

Betroffenes Asset:

Produkt: Jiangmin Antivirus V21

Komponente: kvcore.sys (Zentraler Kernel-Treiber)

Version: 1.23.6.27

SHA-256-Hash: AE4ABB650C7DF1D3654AFC814617DE6F6589DC2C3BE434154B3BE0F6521E2259

Schweregrad

Hoch - 7.8 (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)

Beschreibung der Schwachstelle

Der Kernel-Treiber von Jiangmin Antivirus, kvcore.sys, stellt einen Minifilter-Kommunikationsport ("\KvCorePortX0") bereit, der Befehlsnachrichten von Prozessen im Benutzermodus akzeptiert. Der MessageNotifyCallback (FUN_140008c60) des Treibers leitet einen Befehlscode (0x1D / CMD_TERMINATE_PROCESS) an die Funktion FUN_14000cf14 weiter, die einen beliebigen, per PID angegebenen Prozess über die folgende Kette von Kernelfunktionen beendet:

  • PsLookupProcessByProcessId(PID)
  • ObOpenObjectByPointer(PROCESS_TERMINATE)
  • ZwTerminateProcess(handle, 0)

Die Schwachstelle besteht darin, dass in FUN_14000688c der Filterkommunikationsport mit FltBuildDefaultSecurityDescriptor() und einer übermäßig permissiven Zugriffsmaske (0x1F0001) erstellt wird, die Verbindungsrechte für EVERYONE (S-1-1-0) gewährt. Dadurch kann sich jeder Prozess im Benutzermodus verbinden.

Wenn ein Prozess im Benutzermodus eine Nachricht an den Minifilter KvCorePortX0 sendet, führt die Callback-Funktion MessageNotifyCallback (bei FUN_140008c60) keine Authentifizierung des Aufrufers durch. Es gibt keine Aufrufe von SeSinglePrivilegeCheck(), keine Validierung über PsGetCurrentProcess(), keine Token-Überprüfung und keinen Abgleich mit einer Prozess-Whitelist.

Proof of Concept/Schritte zur Reproduktion

Das PoC muss in einer Eingabeaufforderung mit Administratorrechten ausgeführt werden, und der Treiber kvcore.sys muss aktiv sein:

  • Entweder läuft Jiangmin Antivirus oder
  • Verwenden Sie sc.exe, um manuell einen Kernel-Dienst zu erstellen (sc.exe create kvcore type= kernel binPath= <driver-path> ; sc.exe start kvcore)

Beispiel:

root@kitploit:~
.\kvcore_kill_poc.exe --name "MsMpEng.exe"
.\kvcore_kill_poc.exe --pid 3340

Testergebnis unter Windows 11 24H2 (Build 26200):

Gegenmaßnahmen und Empfehlungen

  1. Implementieren Sie eine Authentifizierung des Aufrufers im MessageNotifyCallback
    • z. B. die Prozessidentität des Aufrufers gegen eine Whitelist vertrauenswürdiger Jiangmin-Komponenten im Benutzermodus validieren und den Image-Pfad des verbindenden Prozesses überprüfen
  2. Beschränken Sie die Sicherheitsbeschreibung des Filterkommunikationsports
  3. Ersetzen Sie FltBuildDefaultSecurityDescriptor(0x1F0001) durch ein benutzerdefiniertes DACL, das nur SYSTEM und der Gruppe Administratoren Zugriff gewährt
Tool herunterladen