
CVE-2026-36425 OPSWAT AppRemover (ardrv.sys) अनुचित अभिगम नियंत्रण सलाह
एक हस्ताक्षरित OPSWAT कर्नेल ड्राइवर जो माँग पर किसी भी प्रोसेस को समाप्त कर देता है। किसी एडमिन अधिकार की आवश्यकता नहीं, कोई विशेषाधिकार जाँच नहीं, कोई सवाल नहीं पूछे जाते। इसे किसी EDR, एंटीवायरस, या PPL-संरक्षित प्रोसेस की ओर इंगित करें और वह समाप्त हो जाता है। तीन अलग-अलग समापन विधियाँ, सभी कर्नेल मोड से चलती हैं, सभी किसी भी स्थानीय उपयोगकर्ता द्वारा एकल IOCTL से ट्रिगर होती हैं। 16 कमजोर ड्राइवर वेरिएंट की पहचान की गई, सभी वैध रूप से हस्ताक्षरित।
⚠️ यह रिपॉज़िटरी केवल शैक्षिक और शोध उद्देश्यों के लिए है। लेखक प्रदान की गई जानकारी या टूल के किसी भी दुरुपयोग के लिए ज़िम्मेदार नहीं है।
📝 ब्लॉग पोस्ट: CVE-2026-36425 का परिचय | OPSWAT EDR Terminator
ब्लॉग पोस्ट में हम IDA Pro में ड्राइवर की पूरी रिवर्स इंजीनियरिंग प्रक्रिया से गुजरते हैं, DriverEntry सेटअप से लेकर IOCTL डिस्पैच श्रृंखला तक, और ड्राइवर द्वारा आंतरिक रूप से उपयोग की जाने वाली तीन अलग-अलग प्रोसेस समापन विधियों का विश्लेषण करते हैं। हम एक प्रसिद्ध EDR के विरुद्ध एक लाइव परीक्षण भी प्रदर्शित करते हैं, हस्ताक्षरित ड्राइवर को लोड करते हुए और एजेंट को कर्नेल मोड से समाप्त करते हुए।
| फ़ील्ड | विवरण |
|---|---|
| CVE | CVE-2026-36425 |
| विक्रेता | OPSWAT, Inc. |
| उत्पाद | AppRemover ड्राइवर (ardrv.sys) |
| प्रभावित संस्करण | v2017.10.02.1551 और पुराने |
| भेद्यता प्रकार | अनुचित एक्सेस नियंत्रण (CWE-284) |
| प्रभाव | मनमाना प्रोसेस समाप्ति, EDR बाईपास, सेवा से वंचित करना |
| हमला वेक्टर | स्थानीय |
| आवश्यक विशेषाधिकार | निम्न (कोई भी स्थानीय उपयोगकर्ता) |
| परीक्षण किया गया | Windows 10 / Windows 11 (x64) |
| खोजकर्ता | Jehad Abudagga (@j3h4ck) |
OPSWAT AppRemover कर्नेल ड्राइवर (ardrv.sys) एक डिवाइस ऑब्जेक्ट (\\.\ardrv) को उजागर करता है जो विशेषाधिकार सत्यापन के बिना किसी भी स्थानीय उपयोगकर्ता के लिए सुलभ है। ड्राइवर का IOCTL हैंडलर 0x2420031 कॉलर-आपूर्ति किए गए PID पर तीन अलग-अलग विधियों का उपयोग करके प्रोसेस समाप्ति करता है:
KeAttachProcess के माध्यम से लक्षित प्रोसेस से जुड़ता है और पहले 4096 पेजों को 0xCC (INT3 ब्रेकपॉइंट) से अधिलेखित करता है, जिससे क्रैश हो जाता है।ObOpenObjectByPointer के माध्यम से प्रोसेस खोलता है और ZwTerminateProcess को कॉल करता है।ZwTerminateJobObject के माध्यम से पूरे जॉब को समाप्त करता है।सभी तीन विधियाँ कर्नेल संदर्भ में बिना किसी कॉलर सत्यापन, बिना विशेषाधिकार जाँच, और क्रिटिकल या PPL प्रोसेस के लिए बिना किसी सुरक्षा के निष्पादित होती हैं। इसका दुरुपयोग EDR/AV एजेंट और अन्य सुरक्षा सॉफ़्टवेयर को समाप्त करने के लिए किया जा सकता है।
ardrvkiller.exe <PID>
sc.exe create ardrv binPath="C:\path\to\ardrv_XX.sys" type=kernel
sc.exe start ardrv
ardrvkiller.exe 1234
16 वेरिएंट की पहचान की गई, सभी OPSWAT द्वारा हस्ताक्षरित, सभी एक ही भेद्यता साझा करते हैं।
| दिनांक | घटना |
|---|---|
| 2026-02-25 | CVE अनुरोध CVE असाइनमेंट टीम को प्रस्तुत किया गया |
| 2026-06-16 | CVE-2026-36425 आवंटित किया गया |
| 2026-07-17 | सार्वजनिक एडवाइज़री प्रकाशित की गई |
| ड्राइवर | SHA256 |
|---|
| ardrv_1.sys | 0B4C5A2D24810748DE8CE6FB3D6A3E8ACD0305272D6425FA054632410D23EC80 |
| ardrv_2.sys | 1C5129B4D63F2D5252B5B02A0A7D655DAC3B6EAC23DD4ED92B4DD55F243387FF |
| ardrv_3.sys | 4D07B6423F4D5D80D2DAEC8FAED7ECC40855339BEE95C26289179C1FD083078E |
| ardrv_4.sys | 6B208CE68BA3F6C788BD89BA677EBF1C2407A55F9F43A42EA7207635634BAF66 |
| ardrv_5.sys | 07C5209BF83065FE760F4FEE4ED2308B0C523671F68CA73A3854C2C8C28C0541 |
| ardrv_6.sys | 7B3F8FA5844D829142002D47C2DF8573C7D67DEFE4171414C6A015A38AFE55F5 |
| ardrv_7.sys | 9F326EDE322930A7D5E149FA8720802B0623C1972DC54E41A2A73608FB6810DD |
| ardrv_8.sys | 34AD901B4FEA05DA301EBB619FA48CFAC058720E41DB71B3FCA1C47763BAE066 |
| ardrv_9.sys | 4574CF50DBE2FBCE849881E8875297753CE2E240C312E01B3B461D80DF063BBE |
| ardrv_10.sys | 75454A8583EA2A5B6C7711E9BF32C61B8A7E902F5C429FCBE36673CCC076E910 |
| ardrv_11.sys | 551254A5E59DF92E6049867162633E3E476CDF5999D05C3E23A57C98BE03F475 |
| ardrv_12.sys | 7504887E1E195AD585CFFA5B6A5034161A7CC49F351123D60DEF79302BDB8326 |
| ardrv_13.sys | 33233988D8C735FDF1162E043ED1E6FFF62E7D6102C5BD300561D71FD32526F3 |
| ardrv_14.sys | 59080957DE2519F5013BE8CCF0B9012DC97AD692E69578CB3F60148C528BDBB1 |
| ardrv_15.sys | D82108E6578F4866D7114D6847282C04F0B146809BC66DED3300FE993B42D20F |
| ardrv_16.sys | E3CB9F52A4FDE53FC886DC35D41BB36E8B993C74826389D22440B92D94480A6D |