Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-36425 — CVE-2026-36425 OPSWAT AppRemover (ardrv.sys) avis sur le contrôle d'accès inapproprié | Kitploit
Outils/GitHubGitHub/redteamfortress/cve-2026-36425
Escalade de PrivilègesAnalyse des VulnérabilitésExploitationRétro-ingénierieAnalyse de MalwareArticles et RechercheApprentissage et ÉducationRed Teaming
GitHubredteamfortress/cve-2026-36425

CVE-2026-36425

CVE-2026-36425 OPSWAT AppRemover (ardrv.sys) avis sur le contrôle d'accès inapproprié

Voir le dépôt
1845il y a 1 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Site web

CVE-2026-36425 : OPSWAT AppRemover Terminaison arbitraire de processus

Un pilote noyau signé d'OPSWAT qui tue n'importe quel processus à la demande. Aucun droit administrateur requis, aucune vérification de privilège, aucune question posée. Pointez-le sur un EDR, un antivirus, un processus protégé PPL et il meurt. Trois méthodes de mise à mort différentes, toutes exécutées en mode noyau, toutes déclenchées par un seul IOCTL depuis n'importe quel utilisateur local. 16 variantes de pilote vulnérables identifiées, toutes signées valablement.

⚠️ Ce dépôt est uniquement à des fins éducatives et de recherche. L'auteur n'est pas responsable de toute utilisation abusive des informations ou des outils fournis.

📝 Article de blog : Introducing CVE-2026-36425 | OPSWAT EDR Terminator

Dans l'article de blog, nous parcourons le processus complet de rétro-ingénierie du pilote dans IDA Pro, de la configuration de DriverEntry à la chaîne de distribution IOCTL, et nous décomposons les trois différentes méthodes de terminaison de processus que le pilote utilise en interne. Nous démontrons également un test en direct contre l'un des EDR célèbres, en chargeant le pilote signé et en terminant l'agent depuis le mode noyau.

Aperçu

ChampDétails
CVECVE-2026-36425
FournisseurOPSWAT, Inc.
ProduitAppRemover Driver (ardrv.sys)
Versions affectéesv2017.10.02.1551 et versions antérieures
Type de vulnérabilitéContrôle d'accès inapproprié (CWE-284)
ImpactTerminaison arbitraire de processus, contournement d'EDR, déni de service
Vecteur d'attaqueLocal
Privilèges requisFaible (tout utilisateur local)
Testé surWindows 10 / Windows 11 (x64)
Découvert parJehad Abudagga (@j3h4ck)

Description

Le pilote noyau OPSWAT AppRemover (ardrv.sys) expose un objet de périphérique (\\.\ardrv) accessible à tout utilisateur local sans validation de privilège. Le gestionnaire IOCTL 0x2420031 du pilote effectue la terminaison de processus sur un PID fourni par l'appelant en utilisant trois méthodes distinctes :

  1. Corruption mémoire : s'attache au processus cible via KeAttachProcess et écrase les 4096 premières pages avec 0xCC (points d'arrêt INT3), forçant un crash.
  2. Terminaison directe : ouvre le processus via ObOpenObjectByPointer et appelle ZwTerminateProcess pour les valeurs de PID élevées.
  3. Terminaison par objet de travail : crée un objet de travail, assigne le processus cible à celui-ci, et termine l'ensemble du travail via ZwTerminateJobObject en tant que solution de repli.

Les trois méthodes s'exécutent en contexte noyau sans validation de l'appelant, sans vérification de privilège et sans protection pour les processus critiques ou PPL. Cela peut être abusé pour terminer des agents EDR/AV et d'autres logiciels de sécurité.

Utilisation

root@kitploit:~
ardrvkiller.exe <PID>

Charger le pilote

root@kitploit:~
sc.exe create ardrv binPath="C:\path\to\ardrv_XX.sys" type=kernel
sc.exe start ardrv

Tuer un processus

root@kitploit:~
ardrvkiller.exe 1234

Variantes de pilotes vulnérables

16 variantes identifiées, toutes signées par OPSWAT, toutes partageant la même vulnérabilité.

Chronologie

DateÉvénement
2026-02-25Demande CVE soumise à l'équipe d'attribution CVE
2026-06-16CVE-2026-36425 attribué
2026-07-17Avis public publié

Références

  • Enregistrement CVE
  • NVD
  • Article de blog

auteur

j3h4ck @j3h4ck | linkedin | medium

Télécharger l’outil
PiloteSHA256
ardrv_1.sys0B4C5A2D24810748DE8CE6FB3D6A3E8ACD0305272D6425FA054632410D23EC80
ardrv_2.sys1C5129B4D63F2D5252B5B02A0A7D655DAC3B6EAC23DD4ED92B4DD55F243387FF
ardrv_3.sys4D07B6423F4D5D80D2DAEC8FAED7ECC40855339BEE95C26289179C1FD083078E
ardrv_4.sys6B208CE68BA3F6C788BD89BA677EBF1C2407A55F9F43A42EA7207635634BAF66
ardrv_5.sys07C5209BF83065FE760F4FEE4ED2308B0C523671F68CA73A3854C2C8C28C0541
ardrv_6.sys7B3F8FA5844D829142002D47C2DF8573C7D67DEFE4171414C6A015A38AFE55F5
ardrv_7.sys9F326EDE322930A7D5E149FA8720802B0623C1972DC54E41A2A73608FB6810DD
ardrv_8.sys34AD901B4FEA05DA301EBB619FA48CFAC058720E41DB71B3FCA1C47763BAE066
ardrv_9.sys4574CF50DBE2FBCE849881E8875297753CE2E240C312E01B3B461D80DF063BBE
ardrv_10.sys75454A8583EA2A5B6C7711E9BF32C61B8A7E902F5C429FCBE36673CCC076E910
ardrv_11.sys551254A5E59DF92E6049867162633E3E476CDF5999D05C3E23A57C98BE03F475
ardrv_12.sys7504887E1E195AD585CFFA5B6A5034161A7CC49F351123D60DEF79302BDB8326
ardrv_13.sys33233988D8C735FDF1162E043ED1E6FFF62E7D6102C5BD300561D71FD32526F3
ardrv_14.sys59080957DE2519F5013BE8CCF0B9012DC97AD692E69578CB3F60148C528BDBB1
ardrv_15.sysD82108E6578F4866D7114D6847282C04F0B146809BC66DED3300FE993B42D20F
ardrv_16.sysE3CB9F52A4FDE53FC886DC35D41BB36E8B993C74826389D22440B92D94480A6D