Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-36425 — CVE-2026-36425 OPSWAT AppRemover (ardrv.sys) 부적절한 접근 제어 보안 권고 | Kitploit
도구/GitHubGitHub/redteamfortress/cve-2026-36425
Privilege EscalationVulnerability AnalysisExploitationReverse EngineeringMalware AnalysisPapers & ResearchLearning & EducationRed Teaming
GitHubredteamfortress/cve-2026-36425

CVE-2026-36425

CVE-2026-36425 OPSWAT AppRemover (ardrv.sys) 부적절한 접근 제어 보안 권고

저장소 보기
1841개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
웹사이트

CVE-2026-36425 : OPSWAT AppRemover 임의 프로세스 종료

요청 시 모든 프로세스를 종료할 수 있는 서명된 OPSWAT 커널 드라이버입니다. 관리자 권한이 필요 없고, 권한 검사도 없으며, 어떤 질문도 하지 않습니다. EDR, 안티바이러스, PPL로 보호된 프로세스를 지정하면 해당 프로세스가 종료됩니다. 세 가지 종료 방법이 모두 커널 모드에서 실행되며, 모든 로컬 사용자의 단일 IOCTL로 트리거됩니다. 16개의 취약한 드라이버 변종이 확인되었으며, 모두 유효하게 서명되었습니다.

⚠️ 이 저장소는 교육 및 연구 목적으로만 제공됩니다. 저자는 제공된 정보나 도구의 오용에 대해 책임을 지지 않습니다.

📝 블로그 게시물: CVE-2026-36425 소개 | OPSWAT EDR Terminator

블로그 게시물에서 우리는 IDA Pro에서 드라이버의 전체 리버스 엔지니어링 과정을 DriverEntry 설정부터 IOCTL 디스패치 체인까지 살펴보고, 드라이버가 내부적으로 사용하는 세 가지 프로세스 종료 방법을 분석합니다. 또한 유명한 EDR 중 하나를 대상으로 서명된 드라이버를 로드하고 커널 모드에서 에이전트를 종료하는 실시간 테스트도 시연합니다.

개요

필드세부 정보
CVECVE-2026-36425
공급업체OPSWAT, Inc.
제품AppRemover 드라이버 (ardrv.sys)
영향을 받는 버전v2017.10.02.1551 및 이전 버전
취약점 유형부적절한 접근 제어 (CWE-284)
영향임의 프로세스 종료, EDR 우회, 서비스 거부
공격 경로로컬
필요한 권한낮음 (모든 로컬 사용자)
테스트 환경Windows 10 / Windows 11 (x64)
발견자Jehad Abudagga (@j3h4ck)

설명

OPSWAT AppRemover 커널 드라이버(ardrv.sys)는 권한 검증 없이 모든 로컬 사용자가 접근할 수 있는 디바이스 객체(\\.\ardrv)를 노출합니다. 드라이버의 IOCTL 핸들러 0x2420031은 호출자가 제공한 PID에 대해 세 가지 서로 다른 방법으로 프로세스 종료를 수행합니다:

  1. 메모리 손상: KeAttachProcess를 통해 대상 프로세스에 연결하고 처음 4096개 페이지를 0xCC(INT3 중단점)로 덮어써서 크래시를 강제합니다.
  2. 직접 종료: ObOpenObjectByPointer를 통해 프로세스를 열고 높은 PID 값에 대해 ZwTerminateProcess를 호출합니다.
  3. Job 객체 종료: Job Object를 생성하고 대상 프로세스를 할당한 다음, 대체 수단으로 ZwTerminateJobObject를 통해 전체 Job을 종료합니다.

세 가지 방법 모두 호출자 검증, 권한 검사가 없으며 중요 프로세스나 PPL 프로세스에 대한 보호 장치도 없는 커널 컨텍스트에서 실행됩니다. 이는 EDR/AV 에이전트 및 기타 보안 소프트웨어를 종료하는 데 악용될 수 있습니다.

사용 방법

root@kitploit:~
ardrvkiller.exe <PID>

드라이버 로드

root@kitploit:~
sc.exe create ardrv binPath="C:\path\to\ardrv_XX.sys" type=kernel
sc.exe start ardrv

프로세스 종료

root@kitploit:~
ardrvkiller.exe 1234

취약한 드라이버 변종

16개 변종이 확인되었으며, 모두 OPSWAT가 서명했고 모두 동일한 취약점을 공유합니다.

타임라인

날짜이벤트
2026-02-25CVE Assignment Team에 CVE 요청 제출
2026-06-16CVE-2026-36425 배정
2026-07-17공개 권고 발표

참고 자료

  • CVE 레코드
  • NVD
  • 블로그 게시물

작성자

j3h4ck @j3h4ck | linkedin | medium

도구 다운로드
드라이버SHA256
ardrv_1.sys0B4C5A2D24810748DE8CE6FB3D6A3E8ACD0305272D6425FA054632410D23EC80
ardrv_2.sys1C5129B4D63F2D5252B5B02A0A7D655DAC3B6EAC23DD4ED92B4DD55F243387FF
ardrv_3.sys4D07B6423F4D5D80D2DAEC8FAED7ECC40855339BEE95C26289179C1FD083078E
ardrv_4.sys6B208CE68BA3F6C788BD89BA677EBF1C2407A55F9F43A42EA7207635634BAF66
ardrv_5.sys07C5209BF83065FE760F4FEE4ED2308B0C523671F68CA73A3854C2C8C28C0541
ardrv_6.sys7B3F8FA5844D829142002D47C2DF8573C7D67DEFE4171414C6A015A38AFE55F5
ardrv_7.sys9F326EDE322930A7D5E149FA8720802B0623C1972DC54E41A2A73608FB6810DD
ardrv_8.sys34AD901B4FEA05DA301EBB619FA48CFAC058720E41DB71B3FCA1C47763BAE066
ardrv_9.sys4574CF50DBE2FBCE849881E8875297753CE2E240C312E01B3B461D80DF063BBE
ardrv_10.sys75454A8583EA2A5B6C7711E9BF32C61B8A7E902F5C429FCBE36673CCC076E910
ardrv_11.sys551254A5E59DF92E6049867162633E3E476CDF5999D05C3E23A57C98BE03F475
ardrv_12.sys7504887E1E195AD585CFFA5B6A5034161A7CC49F351123D60DEF79302BDB8326
ardrv_13.sys33233988D8C735FDF1162E043ED1E6FFF62E7D6102C5BD300561D71FD32526F3
ardrv_14.sys59080957DE2519F5013BE8CCF0B9012DC97AD692E69578CB3F60148C528BDBB1
ardrv_15.sysD82108E6578F4866D7114D6847282C04F0B146809BC66DED3300FE993B42D20F
ardrv_16.sysE3CB9F52A4FDE53FC886DC35D41BB36E8B993C74826389D22440B92D94480A6D