
Proof-of-concept exploit per CVE-2026-3796, che dimostra la terminazione arbitraria di processi tramite un driver QAX vulnerabile. Include istruzioni per l'uso ed è destinato a scopi educativi e di ricerca.
Nella versione di QAX Virus Removal datata 2025-10-22 e precedenti, il driver interessato QKSecureIO_Imp.sys si affida all'immagine del processo chiamante per determinare se è consentito comunicare con il driver mini filter. Gli attaccanti potrebbero
impersonare l'immagine di un processo chiamante legittimo tramite tecniche come DLL sideloading o Process Injection per inviare un messaggio con un payload specifico al mini filter ed eseguire
la terminazione arbitraria di processi, inclusi processi protetti.
L'applicazione viene utilizzata per rimuovere virus. Una delle funzioni importate dal driver dell'applicazione è ZwTerminateProcess; manca un controllo sul processo fornito da terminare, consentendo la terminazione arbitraria di processi. Il driver esegue inoltre un semplice controllo sull'identità del processo chiamante, che può essere aggirato tramite tecniche come il DLL sideloading.
x86C:\Windows\system32\driversset pid=<pid_del_processo_da_terminare>Nota: il driver vulnerabile non verrà condiviso in questo progetto.

Questo strumento è destinato esclusivamente a scopi educativi e di ricerca. Utilizzalo solo su sistemi di tua proprietà o per i quali hai esplicita autorizzazione a testare. L'autore non è responsabile per qualsiasi uso improprio o danno causato da questo programma.