
Prova de conceito de exploit para CVE-2026-3796, demonstrando a terminação arbitrária de processos por meio de um driver vulnerável da QAX. Inclui instruções de uso e destina-se a fins educacionais e de pesquisa.
No QAX Virus Removal, versão datada de 22/10/2025 e anteriores, o driver afetado QKSecureIO_Imp.sys depende da imagem do processo do chamador para determinar se ele tem permissão para se comunicar com o driver mini filter. Os atacantes poderiam
se passar pela imagem de um processo legítimo do chamador por meio de táticas como DLL sideloading e Process Injection para enviar mensagens com payload específico ao mini filter e realizar
encerramento arbitrário de processos, como processos protegidos.
O aplicativo é usado para remover vírus. Uma das funções importadas do driver do aplicativo é ZwTerminateProcess, e há uma falta de verificação no processo fornecido para encerrar, permitindo o encerramento arbitrário de processos. Há também uma verificação simples feita pelo driver na identidade do processo do chamador, que pode ser contornada usando técnicas como DLL sideloading.
x86C:\Windows\system32\driversset pid=<seu_pid_alvo_para_encerrar>Observação: O driver vulnerável não será compartilhado neste projeto.

Esta ferramenta é apenas para fins educacionais e de pesquisa. Use-a somente em sistemas que você possui ou para os quais tenha permissão explícita para testar. O autor não é responsável por qualquer uso indevido ou dano causado por este programa.