Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-36425 — CVE-2026-36425 Avviso di controllo di accesso improprio in OPSWAT AppRemover (ardrv.sys) | Kitploit
Strumenti/GitHubGitHub/redteamfortress/cve-2026-36425
Escalation di PrivilegiAnalisi delle VulnerabilitàExploitReverse EngineeringAnalisi MalwarePaper e RicercaApprendimento e FormazioneRed Teaming
GitHubredteamfortress/cve-2026-36425

CVE-2026-36425

CVE-2026-36425 Avviso di controllo di accesso improprio in OPSWAT AppRemover (ardrv.sys)

Vedi Repository
1841 mese faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Sito web

CVE-2026-36425 : Terminazione Arbitraria dei Processi in OPSWAT AppRemover

Un driver kernel OPSWAT firmato che termina qualsiasi processo su richiesta. Nessun diritto di amministratore richiesto, nessun controllo dei privilegi, nessuna domanda. Puntalo a un EDR, a un antivirus, a un processo protetto da PPL e muore. Tre diversi metodi di terminazione, tutti eseguiti in modalità kernel, tutti attivati da una singola IOCTL da qualsiasi utente locale. Identificate 16 varianti vulnerabili del driver, tutte validamente firmate.

⚠️ Questo repository è solo a scopo didattico e di ricerca. L'autore non è responsabile per qualsiasi uso improprio delle informazioni o degli strumenti forniti.

📝 Articolo del blog: Presentazione di CVE-2026-36425 | OPSWAT EDR Terminator

Nell'articolo del blog illustriamo l'intero processo di reverse engineering del driver in IDA Pro, dalla configurazione di DriverEntry alla catena di dispatch delle IOCTL, e analizziamo i tre diversi metodi di terminazione dei processi che il driver utilizza internamente. Dimostriamo anche un test dal vivo contro uno dei famosi EDR, caricando il driver firmato e terminando l'agente dalla modalità kernel.

Panoramica

CampoDettagli
CVECVE-2026-36425
FornitoreOPSWAT, Inc.
ProdottoAppRemover Driver (ardrv.sys)
Versioni interessatev2017.10.02.1551 e precedenti
Tipo di vulnerabilitàControllo degli accessi improprio (CWE-284)
ImpattoTerminazione arbitraria dei processi, bypass EDR, denial of service
Vettore di attaccoLocale
Privilegi richiestiBasso (qualsiasi utente locale)
Testato suWindows 10 / Windows 11 (x64)
Trovato daJehad Abudagga (@j3h4ck)

Descrizione

Il driver kernel AppRemover di OPSWAT (ardrv.sys) espone un device object (\\.\ardrv) accessibile a qualsiasi utente locale senza validazione dei privilegi. Il gestore IOCTL del driver 0x2420031 esegue la terminazione dei processi su un PID fornito dal chiamante utilizzando tre metodi distinti:

  1. Corruzione della memoria : si aggancia al processo target tramite KeAttachProcess e sovrascrive le prime 4096 pagine con 0xCC (breakpoint INT3), forzando un crash.
  2. Terminazione diretta : apre il processo tramite ObOpenObjectByPointer e chiama ZwTerminateProcess per valori PID elevati.
  3. Terminazione tramite Job Object : crea un Job Object, assegna il processo target a quest'ultimo e termina l'intero job tramite ZwTerminateJobObject come fallback.

Tutti e tre i metodi vengono eseguiti nel contesto del kernel senza validazione del chiamante, senza controlli dei privilegi e senza protezione per i processi critici o PPL. Questo può essere sfruttato per terminare agenti EDR/AV e altri software di sicurezza.

Utilizzo

root@kitploit:~
ardrvkiller.exe <PID>

Caricare il driver

root@kitploit:~
sc.exe create ardrv binPath="C:\path\to\ardrv_XX.sys" type=kernel
sc.exe start ardrv

Terminare un processo

root@kitploit:~
ardrvkiller.exe 1234

Varianti vulnerabili del driver

16 varianti identificate, tutte firmate da OPSWAT, tutte con la stessa vulnerabilità.

Cronologia

DataEvento
2026-02-25Richiesta CVE inviata al CVE Assignment Team
2026-06-16CVE-2026-36425 assegnato
2026-07-17Advisory pubblica pubblicata

Riferimenti

  • Scheda CVE
  • NVD
  • Articolo del blog

autore

j3h4ck @j3h4ck | linkedin | medium

Scarica lo strumento
DriverSHA256
ardrv_1.sys0B4C5A2D24810748DE8CE6FB3D6A3E8ACD0305272D6425FA054632410D23EC80
ardrv_2.sys1C5129B4D63F2D5252B5B02A0A7D655DAC3B6EAC23DD4ED92B4DD55F243387FF
ardrv_3.sys4D07B6423F4D5D80D2DAEC8FAED7ECC40855339BEE95C26289179C1FD083078E
ardrv_4.sys6B208CE68BA3F6C788BD89BA677EBF1C2407A55F9F43A42EA7207635634BAF66
ardrv_5.sys07C5209BF83065FE760F4FEE4ED2308B0C523671F68CA73A3854C2C8C28C0541
ardrv_6.sys7B3F8FA5844D829142002D47C2DF8573C7D67DEFE4171414C6A015A38AFE55F5
ardrv_7.sys9F326EDE322930A7D5E149FA8720802B0623C1972DC54E41A2A73608FB6810DD
ardrv_8.sys34AD901B4FEA05DA301EBB619FA48CFAC058720E41DB71B3FCA1C47763BAE066
ardrv_9.sys4574CF50DBE2FBCE849881E8875297753CE2E240C312E01B3B461D80DF063BBE
ardrv_10.sys75454A8583EA2A5B6C7711E9BF32C61B8A7E902F5C429FCBE36673CCC076E910
ardrv_11.sys551254A5E59DF92E6049867162633E3E476CDF5999D05C3E23A57C98BE03F475
ardrv_12.sys7504887E1E195AD585CFFA5B6A5034161A7CC49F351123D60DEF79302BDB8326
ardrv_13.sys33233988D8C735FDF1162E043ED1E6FFF62E7D6102C5BD300561D71FD32526F3
ardrv_14.sys59080957DE2519F5013BE8CCF0B9012DC97AD692E69578CB3F60148C528BDBB1
ardrv_15.sysD82108E6578F4866D7114D6847282C04F0B146809BC66DED3300FE993B42D20F
ardrv_16.sysE3CB9F52A4FDE53FC886DC35D41BB36E8B993C74826389D22440B92D94480A6D