Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-19195-PoC — CVE-2026-19195 개념 증명 | Kitploit
도구/GitHubGitHub/patrickt2017/cve-2026-19195-poc
Privilege EscalationVulnerability AnalysisExploitation
GitHubpatrickt2017/cve-2026-19195-poc

CVE-2026-19195-PoC

CVE-2026-19195 개념 증명

저장소 보기
11개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2026-19195 - 개념 증명

Jingyun Antivirus 커널 드라이버(ZyArk.sys)의 인증되지 않은 IOCTL 요청을 통한 임의 레지스트리 키 수정

영향을 받는 자산

제품: Jingyun Antivirus

버전: 2.4.2.39

구성 요소: ZyArk.sys

SHA-256 해시: E89927434EA9297D2845F107441F5E3D5337457E7B844FF4AF3755369E9E7C4E

심각도

높음 - 7.8 (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)

취약점 설명

Jingyun Antivirus 커널 드라이버 ZyArk.sys는 액세스 제어가 불충분한 IOCTL을 통해 임의 레지스트리 키 조작을 노출합니다. 드라이버는 모든 사용자에게 전체 액세스 권한을 부여하는 보안 설명자를 사용하여 디바이스 객체를 생성합니다. IOCTL 핸들러 0x226AF0은 FUN_0001b32c로 디스패치되며, 호출자 인증 없이 SYSTEM 권한으로 커널 모드 레지스트리 작업(ZwCreateKey, ZwOpenKey, ZwSetValueKey, ZwDeleteKey 등)을 수행합니다. 이로 인해 낮은 권한의 일반 사용자가 시스템의 모든 레지스트리 키를 읽고, 쓰고, 삭제할 수 있습니다. 이 예시에서는 레지스트리 조작을 통해 Windows Defender를 완전히 비활성화할 수 있습니다.

개념 증명/재현 절차

ZyArk.sys 커널 서비스가 실행 중인 낮은 권한의 일반 프롬프트에서 익스플로잇을 실행합니다:

  • Jingyun Antivirus가 실행 중이거나
  • sc.exe를 사용하여 커널 서비스를 수동으로 생성합니다 (sc.exe create ZyArk type= kernel binPath= ; sc.exe start ZyArk)

완화 및 권장 사항

  1. 디바이스 SDDL 수정: SYSTEM 및 기본 제공 관리자에게만 액세스 권한을 부여합니다.

  2. IOCTL을 처리하기 전에 호출 프로세스를 검증합니다: 호출자 PID를 허용 목록과 대조하고, 호출자의 디지털 서명을 검증합니다.

도구 다운로드