
Preuve de concept pour CVE-2026-3796, démontrant la terminaison arbitraire de processus via un pilote QAX vulnérable. Inclut des instructions d'utilisation et est destiné à des fins éducatives et de recherche.
Dans QAX Virus Removal version datée du 2025-10-22 et antérieure, le pilote concerné QKSecureIO_Imp.sys s'appuie sur l'image du processus appelant pour déterminer s'il est autorisé à communiquer avec le pilote mini-filtre. Les attaquants pourraient
usurper l'image d'un processus appelant légitime via des tactiques telles que le DLL sideloading ou l'injection de processus afin d'envoyer un message avec une charge utile spécifique au mini-filtre et d'effectuer
une terminaison arbitraire de processus, y compris de processus protégés.
L'application est utilisée pour supprimer les virus. L'une des fonctions importées du pilote de l'application est ZwTerminateProcess ; il y a un manque de vérification sur le processus fourni à tuer, ce qui permet une terminaison arbitraire de processus. Le pilote effectue également une simple vérification de l'identité du processus appelant, qui peut être contournée à l'aide de techniques telles que le DLL sideloading.
x86C:\Windows\system32\driversset pid=<votre_pid_cible_a_tuer>Remarque : Le pilote vulnérable ne sera pas partagé dans ce projet.

Cet outil est destiné uniquement à des fins éducatives et de recherche. Utilisez-le uniquement sur des systèmes que vous possédez ou pour lesquels vous avez une autorisation explicite de test. L'auteur n'est pas responsable de toute utilisation abusive ou de tout dommage causé par ce programme.