Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-36425 — CVE-2026-36425 OPSWAT AppRemover (ardrv.sys) अनुचित अभिगम नियंत्रण सलाह | Kitploit
उपकरण/GitHubGitHub/redteamfortress/cve-2026-36425
विशेषाधिकार वृद्धिभेद्यता विश्लेषणशोषणरिवर्स इंजीनियरिंगमालवेयर विश्लेषणपेपर और शोधलर्निंग और शिक्षारेड टीमिंग
GitHubredteamfortress/cve-2026-36425

CVE-2026-36425

CVE-2026-36425 OPSWAT AppRemover (ardrv.sys) अनुचित अभिगम नियंत्रण सलाह

रिपॉजिटरी देखें
1841 महीना पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
वेबसाइट

CVE-2026-36425 : OPSWAT AppRemover मनमाना प्रोसेस समाप्ति

एक हस्ताक्षरित OPSWAT कर्नेल ड्राइवर जो माँग पर किसी भी प्रोसेस को समाप्त कर देता है। किसी एडमिन अधिकार की आवश्यकता नहीं, कोई विशेषाधिकार जाँच नहीं, कोई सवाल नहीं पूछे जाते। इसे किसी EDR, एंटीवायरस, या PPL-संरक्षित प्रोसेस की ओर इंगित करें और वह समाप्त हो जाता है। तीन अलग-अलग समापन विधियाँ, सभी कर्नेल मोड से चलती हैं, सभी किसी भी स्थानीय उपयोगकर्ता द्वारा एकल IOCTL से ट्रिगर होती हैं। 16 कमजोर ड्राइवर वेरिएंट की पहचान की गई, सभी वैध रूप से हस्ताक्षरित।

⚠️ यह रिपॉज़िटरी केवल शैक्षिक और शोध उद्देश्यों के लिए है। लेखक प्रदान की गई जानकारी या टूल के किसी भी दुरुपयोग के लिए ज़िम्मेदार नहीं है।

📝 ब्लॉग पोस्ट: CVE-2026-36425 का परिचय | OPSWAT EDR Terminator

ब्लॉग पोस्ट में हम IDA Pro में ड्राइवर की पूरी रिवर्स इंजीनियरिंग प्रक्रिया से गुजरते हैं, DriverEntry सेटअप से लेकर IOCTL डिस्पैच श्रृंखला तक, और ड्राइवर द्वारा आंतरिक रूप से उपयोग की जाने वाली तीन अलग-अलग प्रोसेस समापन विधियों का विश्लेषण करते हैं। हम एक प्रसिद्ध EDR के विरुद्ध एक लाइव परीक्षण भी प्रदर्शित करते हैं, हस्ताक्षरित ड्राइवर को लोड करते हुए और एजेंट को कर्नेल मोड से समाप्त करते हुए।

अवलोकन

फ़ील्डविवरण
CVECVE-2026-36425
विक्रेताOPSWAT, Inc.
उत्पादAppRemover ड्राइवर (ardrv.sys)
प्रभावित संस्करणv2017.10.02.1551 और पुराने
भेद्यता प्रकारअनुचित एक्सेस नियंत्रण (CWE-284)
प्रभावमनमाना प्रोसेस समाप्ति, EDR बाईपास, सेवा से वंचित करना
हमला वेक्टरस्थानीय
आवश्यक विशेषाधिकारनिम्न (कोई भी स्थानीय उपयोगकर्ता)
परीक्षण किया गयाWindows 10 / Windows 11 (x64)
खोजकर्ताJehad Abudagga (@j3h4ck)

विवरण

OPSWAT AppRemover कर्नेल ड्राइवर (ardrv.sys) एक डिवाइस ऑब्जेक्ट (\\.\ardrv) को उजागर करता है जो विशेषाधिकार सत्यापन के बिना किसी भी स्थानीय उपयोगकर्ता के लिए सुलभ है। ड्राइवर का IOCTL हैंडलर 0x2420031 कॉलर-आपूर्ति किए गए PID पर तीन अलग-अलग विधियों का उपयोग करके प्रोसेस समाप्ति करता है:

  1. मेमोरी करप्शन : KeAttachProcess के माध्यम से लक्षित प्रोसेस से जुड़ता है और पहले 4096 पेजों को 0xCC (INT3 ब्रेकपॉइंट) से अधिलेखित करता है, जिससे क्रैश हो जाता है।
  2. प्रत्यक्ष समाप्ति : उच्च PID मानों के लिए ObOpenObjectByPointer के माध्यम से प्रोसेस खोलता है और ZwTerminateProcess को कॉल करता है।
  3. जॉब ऑब्जेक्ट समाप्ति : एक जॉब ऑब्जेक्ट बनाता है, लक्षित प्रोसेस को उसमें निर्दिष्ट करता है, और फॉलबैक के रूप में ZwTerminateJobObject के माध्यम से पूरे जॉब को समाप्त करता है।

सभी तीन विधियाँ कर्नेल संदर्भ में बिना किसी कॉलर सत्यापन, बिना विशेषाधिकार जाँच, और क्रिटिकल या PPL प्रोसेस के लिए बिना किसी सुरक्षा के निष्पादित होती हैं। इसका दुरुपयोग EDR/AV एजेंट और अन्य सुरक्षा सॉफ़्टवेयर को समाप्त करने के लिए किया जा सकता है।

उपयोग

root@kitploit:~
ardrvkiller.exe <PID>

ड्राइवर लोड करें

root@kitploit:~
sc.exe create ardrv binPath="C:\path\to\ardrv_XX.sys" type=kernel
sc.exe start ardrv

एक प्रोसेस समाप्त करें

root@kitploit:~
ardrvkiller.exe 1234

कमजोर ड्राइवर वेरिएंट

16 वेरिएंट की पहचान की गई, सभी OPSWAT द्वारा हस्ताक्षरित, सभी एक ही भेद्यता साझा करते हैं।

समयरेखा

दिनांकघटना
2026-02-25CVE अनुरोध CVE असाइनमेंट टीम को प्रस्तुत किया गया
2026-06-16CVE-2026-36425 आवंटित किया गया
2026-07-17सार्वजनिक एडवाइज़री प्रकाशित की गई

संदर्भ

  • CVE रिकॉर्ड
  • NVD
  • ब्लॉग पोस्ट

लेखक

j3h4ck @j3h4ck | linkedin | medium

टूल डाउनलोड करें
ड्राइवरSHA256
ardrv_1.sys0B4C5A2D24810748DE8CE6FB3D6A3E8ACD0305272D6425FA054632410D23EC80
ardrv_2.sys1C5129B4D63F2D5252B5B02A0A7D655DAC3B6EAC23DD4ED92B4DD55F243387FF
ardrv_3.sys4D07B6423F4D5D80D2DAEC8FAED7ECC40855339BEE95C26289179C1FD083078E
ardrv_4.sys6B208CE68BA3F6C788BD89BA677EBF1C2407A55F9F43A42EA7207635634BAF66
ardrv_5.sys07C5209BF83065FE760F4FEE4ED2308B0C523671F68CA73A3854C2C8C28C0541
ardrv_6.sys7B3F8FA5844D829142002D47C2DF8573C7D67DEFE4171414C6A015A38AFE55F5
ardrv_7.sys9F326EDE322930A7D5E149FA8720802B0623C1972DC54E41A2A73608FB6810DD
ardrv_8.sys34AD901B4FEA05DA301EBB619FA48CFAC058720E41DB71B3FCA1C47763BAE066
ardrv_9.sys4574CF50DBE2FBCE849881E8875297753CE2E240C312E01B3B461D80DF063BBE
ardrv_10.sys75454A8583EA2A5B6C7711E9BF32C61B8A7E902F5C429FCBE36673CCC076E910
ardrv_11.sys551254A5E59DF92E6049867162633E3E476CDF5999D05C3E23A57C98BE03F475
ardrv_12.sys7504887E1E195AD585CFFA5B6A5034161A7CC49F351123D60DEF79302BDB8326
ardrv_13.sys33233988D8C735FDF1162E043ED1E6FFF62E7D6102C5BD300561D71FD32526F3
ardrv_14.sys59080957DE2519F5013BE8CCF0B9012DC97AD692E69578CB3F60148C528BDBB1
ardrv_15.sysD82108E6578F4866D7114D6847282C04F0B146809BC66DED3300FE993B42D20F
ardrv_16.sysE3CB9F52A4FDE53FC886DC35D41BB36E8B993C74826389D22440B92D94480A6D