
Prueba de concepto del exploit para CVE-2026-3796, que demuestra la terminación arbitraria de procesos a través de un controlador vulnerable de QAX. Incluye instrucciones de uso y está destinado a fines educativos y de investigación.
En QAX Virus Removal, versión del 2025-10-22 y anteriores, el controlador afectado QKSecureIO_Imp.sys depende de la imagen del proceso llamador para determinar si se le permite comunicarse con el controlador mini filter. Los atacantes podrían
suplantar la imagen de un proceso llamador legítimo mediante tácticas como DLL sideloading o Process Injection para enviar un mensaje con un payload específico al mini filter y realizar
la terminación arbitraria de procesos, incluidos procesos protegidos.
La aplicación se utiliza para eliminar virus. Una de las funciones importadas del controlador de la aplicación es ZwTerminateProcess; hay una falta de verificación sobre el proceso proporcionado para eliminar, lo que permite la terminación arbitraria de procesos. También hay una verificación simple por parte del controlador sobre la identidad del proceso llamador, que puede omitirse mediante técnicas como DLL sideloading.
x86C:\Windows\system32\driversset pid=<your_target_pid_to_kill>Nota: El controlador vulnerable no se compartirá en este proyecto.

Esta herramienta es solo para fines educativos y de investigación. Úsela únicamente en sistemas que le pertenezcan o para los cuales tenga permiso explícito de prueba. El autor no es responsable de ningún uso indebido o daño causado por este programa.