Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-36425 — CVE-2026-36425 OPSWAT AppRemover (ardrv.sys) Advisory zu unsachgemäßer Zugriffskontrolle | Kitploit
Tools/GitHubGitHub/redteamfortress/cve-2026-36425
Privilege EscalationSchwachstellenanalyseExploitationReverse EngineeringMalware-AnalysePapers & ForschungLernen & BildungRed Teaming
GitHubredteamfortress/cve-2026-36425

CVE-2026-36425

CVE-2026-36425 OPSWAT AppRemover (ardrv.sys) Advisory zu unsachgemäßer Zugriffskontrolle

Repository anzeigen
1845vor 1 MonatVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Webseite

CVE-2026-36425 : OPSWAT AppRemover Willkürliche Prozessbeendigung

Ein signierter OPSWAT-Kernel-Treiber, der jeden Prozess auf Abruf beendet. Keine Admin-Rechte erforderlich, keine Privilegienprüfungen, keine Fragen gestellt. Richten Sie ihn auf ein EDR, ein Antivirenprogramm, einen PPL-geschützten Prozess und er stirbt. Drei verschiedene Tötungsmethoden, alle aus dem Kernel-Modus ausgeführt, alle ausgelöst durch ein einziges IOCTL von jedem lokalen Benutzer. 16 anfällige Treibervarianten identifiziert, alle gültig signiert.

⚠️ Dieses Repository dient ausschließlich Bildungs- und Forschungszwecken. Der Autor übernimmt keine Verantwortung für Missbrauch der bereitgestellten Informationen oder Werkzeuge.

📝 Blogbeitrag: Einführung in CVE-2026-36425 | OPSWAT EDR Terminator

Im Blogbeitrag durchlaufen wir den vollständigen Reverse-Engineering-Prozess des Treibers in IDA Pro, von der DriverEntry-Einrichtung bis zur IOCTL-Dispatch-Kette, und analysieren die drei verschiedenen Prozessbeendigungsmethoden, die der Treiber intern verwendet. Wir demonstrieren auch einen Live-Test gegen eines der bekannten EDRs, indem wir den signierten Treiber laden und den Agenten aus dem Kernel-Modus beenden.

Übersicht

FeldDetails
CVECVE-2026-36425
AnbieterOPSWAT, Inc.
ProduktAppRemover-Treiber (ardrv.sys)
Betroffene Versionenv2017.10.02.1551 und früher
SchwachstellentypUnzureichende Zugriffskontrolle (CWE-284)
AuswirkungWillkürliche Prozessbeendigung, EDR-Umgehung, Denial-of-Service
AngriffsvektorLokal
Erforderliche BerechtigungenNiedrig (jeder lokale Benutzer)
Getestet aufWindows 10 / Windows 11 (x64)
Gefunden vonJehad Abudagga (@j3h4ck)

Beschreibung

Der OPSWAT AppRemover-Kernel-Treiber (ardrv.sys) legt ein Geräteobjekt (\\.\ardrv) frei, das für jeden lokalen Benutzer ohne Berechtigungsprüfung zugänglich ist. Der IOCTL-Handler 0x2420031 des Treibers führt die Prozessbeendigung für eine vom Aufrufer bereitgestellte PID mit drei verschiedenen Methoden durch:

  1. Speicherkorruption : Hängt sich über KeAttachProcess an den Zielprozess an und überschreibt die ersten 4096 Seiten mit 0xCC (INT3-Breakpoints), was einen Absturz erzwingt.
  2. Direkte Beendigung : Öffnet den Prozess über ObOpenObjectByPointer und ruft ZwTerminateProcess für hohe PID-Werte auf.
  3. Job-Objekt-Beendigung : Erstellt ein Job-Objekt, weist den Zielprozess zu und beendet den gesamten Job über ZwTerminateJobObject als Fallback.

Alle drei Methoden werden im Kernel-Kontext ohne Aufrufervalidierung, ohne Privilegienprüfungen und ohne Schutz für kritische oder PPL-Prozesse ausgeführt. Dies kann missbraucht werden, um EDR/AV-Agenten und andere Sicherheitssoftware zu beenden.

Verwendung

root@kitploit:~
ardrvkiller.exe <PID>

Treiber laden

root@kitploit:~
sc.exe create ardrv binPath="C:\path\to\ardrv_XX.sys" type=kernel
sc.exe start ardrv

Prozess beenden

root@kitploit:~
ardrvkiller.exe 1234

Anfällige Treibervarianten

16 Varianten identifiziert, alle von OPSWAT signiert, alle mit derselben Schwachstelle.

Zeitleiste

DatumEreignis
2026-02-25CVE-Anfrage an das CVE-Zuteilungsteam gesendet
2026-06-16CVE-2026-36425 zugewiesen
2026-07-17Öffentlicher Sicherheitshinweis veröffentlicht

Referenzen

  • CVE-Eintrag
  • NVD
  • Blogbeitrag

Autor

j3h4ck @j3h4ck | linkedin | medium

Tool herunterladen
TreiberSHA256
ardrv_1.sys0B4C5A2D24810748DE8CE6FB3D6A3E8ACD0305272D6425FA054632410D23EC80
ardrv_2.sys1C5129B4D63F2D5252B5B02A0A7D655DAC3B6EAC23DD4ED92B4DD55F243387FF
ardrv_3.sys4D07B6423F4D5D80D2DAEC8FAED7ECC40855339BEE95C26289179C1FD083078E
ardrv_4.sys6B208CE68BA3F6C788BD89BA677EBF1C2407A55F9F43A42EA7207635634BAF66
ardrv_5.sys07C5209BF83065FE760F4FEE4ED2308B0C523671F68CA73A3854C2C8C28C0541
ardrv_6.sys7B3F8FA5844D829142002D47C2DF8573C7D67DEFE4171414C6A015A38AFE55F5
ardrv_7.sys9F326EDE322930A7D5E149FA8720802B0623C1972DC54E41A2A73608FB6810DD
ardrv_8.sys34AD901B4FEA05DA301EBB619FA48CFAC058720E41DB71B3FCA1C47763BAE066
ardrv_9.sys4574CF50DBE2FBCE849881E8875297753CE2E240C312E01B3B461D80DF063BBE
ardrv_10.sys75454A8583EA2A5B6C7711E9BF32C61B8A7E902F5C429FCBE36673CCC076E910
ardrv_11.sys551254A5E59DF92E6049867162633E3E476CDF5999D05C3E23A57C98BE03F475
ardrv_12.sys7504887E1E195AD585CFFA5B6A5034161A7CC49F351123D60DEF79302BDB8326
ardrv_13.sys33233988D8C735FDF1162E043ED1E6FFF62E7D6102C5BD300561D71FD32526F3
ardrv_14.sys59080957DE2519F5013BE8CCF0B9012DC97AD692E69578CB3F60148C528BDBB1
ardrv_15.sysD82108E6578F4866D7114D6847282C04F0B146809BC66DED3300FE993B42D20F
ardrv_16.sysE3CB9F52A4FDE53FC886DC35D41BB36E8B993C74826389D22440B92D94480A6D