Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-36425 — CVE-2026-36425 OPSWAT AppRemover (ardrv.sys) 不適切なアクセス制御に関する勧告 | Kitploit
ツール/GitHubGitHub/redteamfortress/cve-2026-36425
特権昇格脆弱性分析エクスプロイトリバースエンジニアリングマルウェア分析論文と研究学習と教育レッドチーミング
GitHubredteamfortress/cve-2026-36425

CVE-2026-36425

CVE-2026-36425 OPSWAT AppRemover (ardrv.sys) 不適切なアクセス制御に関する勧告

リポジトリを見る
18451ヶ月前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
ウェブサイト

CVE-2026-36425 : OPSWAT AppRemover 任意プロセス終了

署名されたOPSWATカーネルドライバで、要求に応じて任意のプロセスを強制終了します。管理者権限不要、権限チェックなし、問答無用。EDR、アンチウイルス、PPLで保護されたプロセスを指定すると、即座に終了します。3種類の異なる強制終了方法があり、すべてカーネルモードで実行され、任意のローカルユーザーからの単一のIOCTLでトリガーされます。脆弱なドライバのバリアントが16個特定され、すべて有効な署名が付与されています。

⚠️ このリポジトリは教育および研究目的のみです。著者は、提供された情報やツールの誤用について一切の責任を負いません。

📝 ブログ記事: CVE-2026-36425の紹介 | OPSWAT EDR Terminator

ブログ記事では、IDA Proによるドライバの完全なリバースエンジニアリングプロセスを、DriverEntryのセットアップからIOCTLディスパッチチェーンまで詳しく説明し、ドライバが内部で使用する3つの異なるプロセス終了方法を分析しています。また、有名なEDRの1つに対してライブテストを実施し、署名されたドライバを読み込み、エージェントをカーネルモードから強制終了するデモも行っています。

Overview

フィールド詳細
CVECVE-2026-36425
ベンダーOPSWAT, Inc.
製品AppRemover Driver (ardrv.sys)
影響を受けるバージョンv2017.10.02.1551 以前
脆弱性タイプ不適切なアクセス制御 (CWE-284)
影響任意のプロセス終了、EDRバイパス、サービス拒否
攻撃ベクトルローカル
必要権限低 (任意のローカルユーザー)
テスト環境Windows 10 / Windows 11 (x64)
発見者Jehad Abudagga (@j3h4ck)

Description

OPSWAT AppRemover カーネルドライバ (ardrv.sys) は、権限検証なしで任意のローカルユーザーがアクセス可能なデバイスオブジェクト (\\.\ardrv) を公開しています。このドライバのIOCTLハンドラ 0x2420031 は、呼び出し元から指定されたPIDに対して、3つの異なる方法でプロセス終了を実行します:

  1. メモリ破壊: KeAttachProcess を介してターゲットプロセスにアタッチし、最初の4096ページを 0xCC (INT3ブレークポイント) で上書きしてクラッシュを強制します。
  2. 直接終了: ObOpenObjectByPointer を介してプロセスを開き、高いPID値に対して ZwTerminateProcess を呼び出します。
  3. ジョブオブジェクト終了: ジョブオブジェクトを作成し、ターゲットプロセスを割り当て、フォールバックとして ZwTerminateJobObject を介してジョブ全体を終了します。

3つの方法はすべてカーネルコンテキストで実行され、呼び出し元の検証、権限チェック、クリティカルプロセスやPPLプロセスの保護は一切行われません。これはEDR/AVエージェントやその他のセキュリティソフトウェアを終了するために悪用される可能性があります。

Usage

root@kitploit:~
ardrvkiller.exe <PID>

ドライバの読み込み

root@kitploit:~
sc.exe create ardrv binPath="C:\path\to\ardrv_XX.sys" type=kernel
sc.exe start ardrv

プロセスの強制終了

root@kitploit:~
ardrvkiller.exe 1234

脆弱なドライバのバリアント

16個のバリアントが特定され、すべてOPSWATによって署名され、すべて同じ脆弱性を持っています。

Timeline

日付イベント
2026-02-25CVEリクエストをCVE割り当てチームに提出
2026-06-16CVE-2026-36425 割り当て
2026-07-17公開アドバイザリ公開

References

  • CVEレコード
  • NVD
  • ブログ記事

著者

j3h4ck @j3h4ck | linkedin | medium

ツールをダウンロード
DriverSHA256
ardrv_1.sys0B4C5A2D24810748DE8CE6FB3D6A3E8ACD0305272D6425FA054632410D23EC80
ardrv_2.sys1C5129B4D63F2D5252B5B02A0A7D655DAC3B6EAC23DD4ED92B4DD55F243387FF
ardrv_3.sys4D07B6423F4D5D80D2DAEC8FAED7ECC40855339BEE95C26289179C1FD083078E
ardrv_4.sys6B208CE68BA3F6C788BD89BA677EBF1C2407A55F9F43A42EA7207635634BAF66
ardrv_5.sys07C5209BF83065FE760F4FEE4ED2308B0C523671F68CA73A3854C2C8C28C0541
ardrv_6.sys7B3F8FA5844D829142002D47C2DF8573C7D67DEFE4171414C6A015A38AFE55F5
ardrv_7.sys9F326EDE322930A7D5E149FA8720802B0623C1972DC54E41A2A73608FB6810DD
ardrv_8.sys34AD901B4FEA05DA301EBB619FA48CFAC058720E41DB71B3FCA1C47763BAE066
ardrv_9.sys4574CF50DBE2FBCE849881E8875297753CE2E240C312E01B3B461D80DF063BBE
ardrv_10.sys75454A8583EA2A5B6C7711E9BF32C61B8A7E902F5C429FCBE36673CCC076E910
ardrv_11.sys551254A5E59DF92E6049867162633E3E476CDF5999D05C3E23A57C98BE03F475
ardrv_12.sys7504887E1E195AD585CFFA5B6A5034161A7CC49F351123D60DEF79302BDB8326
ardrv_13.sys33233988D8C735FDF1162E043ED1E6FFF62E7D6102C5BD300561D71FD32526F3
ardrv_14.sys59080957DE2519F5013BE8CCF0B9012DC97AD692E69578CB3F60148C528BDBB1
ardrv_15.sysD82108E6578F4866D7114D6847282C04F0B146809BC66DED3300FE993B42D20F
ardrv_16.sysE3CB9F52A4FDE53FC886DC35D41BB36E8B993C74826389D22440B92D94480A6D