Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/redteamfortress/cve-2026-36425
Privilege EscalationVulnerability AnalysisExploitationReverse EngineeringMalware AnalysisPapers & ResearchLearning & EducationRed Teaming
GitHubredteamfortress/cve-2026-36425

CVE-2026-36425

CVE-2026-36425 OPSWAT AppRemover (ardrv.sys) improper access control advisory

Ver Repositório
184há 1 mêsAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Site

CVE-2026-36425 : OPSWAT AppRemover Terminação Arbitrária de Processos

Um driver de kernel assinado da OPSWAT que mata qualquer processo sob demanda. Sem necessidade de direitos de administrador, sem verificações de privilégio, sem perguntas. Aponte para um EDR, um antivírus, um processo protegido por PPL e ele morre. Três métodos de eliminação diferentes, todos executados em modo kernel, todos acionados por um único IOCTL de qualquer usuário local. 16 variantes de driver vulneráveis identificadas, todas validamente assinadas.

⚠️ Este repositório é apenas para fins educacionais e de pesquisa. O autor não se responsabiliza por qualquer uso indevido das informações ou ferramentas fornecidas.

📝 Postagem no Blog: Apresentando o CVE-2026-36425 | OPSWAT EDR Terminator

Na postagem do blog, percorremos todo o processo de engenharia reversa do driver no IDA Pro, desde a configuração do DriverEntry até a cadeia de despacho do IOCTL, e detalhamos os três métodos diferentes de terminação de processos que o driver usa internamente. Também demonstramos um teste ao vivo contra um dos famosos EDRs, carregando o driver assinado e terminando o agente do modo kernel.

Overview

CampoDetalhes
CVECVE-2026-36425
FornecedorOPSWAT, Inc.
ProdutoAppRemover Driver (ardrv.sys)
Versões Afetadasv2017.10.02.1551 e anteriores
Tipo de VulnerabilidadeControle de Acesso Impróprio (CWE-284)
ImpactoTerminação arbitrária de processos, bypass de EDR, negação de serviço
Vetor de AtaqueLocal
Privilégios NecessáriosBaixo (qualquer usuário local)
Testado EmWindows 10 / Windows 11 (x64)
Encontrado PorJehad Abudagga (@j3h4ck)

Descrição

O driver de kernel do OPSWAT AppRemover (ardrv.sys) expõe um objeto de dispositivo (\\.\ardrv) que é acessível a qualquer usuário local sem validação de privilégio. O manipulador de IOCTL 0x2420031 do driver realiza a terminação de processo em um PID fornecido pelo chamador usando três métodos distintos:

  1. Corrupção de memória : anexa-se ao processo alvo via KeAttachProcess e sobrescreve as primeiras 4096 páginas com 0xCC (breakpoints INT3), forçando uma falha.
  2. Terminação direta : abre o processo via ObOpenObjectByPointer e chama ZwTerminateProcess para valores altos de PID.
  3. Terminação de objeto de trabalho : cria um Job Object, atribui o processo alvo a ele e termina todo o trabalho via ZwTerminateJobObject como fallback.

Todos os três métodos executam em contexto de kernel sem validação do chamador, sem verificações de privilégio e sem proteção para processos críticos ou PPL. Isso pode ser abusado para terminar agentes de EDR/AV e outros softwares de segurança.

Uso

root@kitploit:~
ardrvkiller.exe <PID>

Carregar o driver

root@kitploit:~
sc.exe create ardrv binPath="C:\path\to\ardrv_XX.sys" type=kernel
sc.exe start ardrv

Matar um processo

root@kitploit:~
ardrvkiller.exe 1234

Variantes de Driver Vulneráveis

16 variantes identificadas, todas assinadas pela OPSWAT, todas compartilhando a mesma vulnerabilidade.

Cronograma

DataEvento
2026-02-25Solicitação de CVE enviada ao Time de Atribuição de CVE
2026-06-16CVE-2026-36425 atribuído
2026-07-17Aviso público publicado

Referências

  • Registro CVE
  • NVD
  • Postagem no Blog

autor

j3h4ck @j3h4ck | linkedin | medium

Baixar ferramenta
DriverSHA256
ardrv_1.sys0B4C5A2D24810748DE8CE6FB3D6A3E8ACD0305272D6425FA054632410D23EC80
ardrv_2.sys1C5129B4D63F2D5252B5B02A0A7D655DAC3B6EAC23DD4ED92B4DD55F243387FF
ardrv_3.sys4D07B6423F4D5D80D2DAEC8FAED7ECC40855339BEE95C26289179C1FD083078E
ardrv_4.sys6B208CE68BA3F6C788BD89BA677EBF1C2407A55F9F43A42EA7207635634BAF66
ardrv_5.sys07C5209BF83065FE760F4FEE4ED2308B0C523671F68CA73A3854C2C8C28C0541
ardrv_6.sys7B3F8FA5844D829142002D47C2DF8573C7D67DEFE4171414C6A015A38AFE55F5
ardrv_7.sys9F326EDE322930A7D5E149FA8720802B0623C1972DC54E41A2A73608FB6810DD
ardrv_8.sys34AD901B4FEA05DA301EBB619FA48CFAC058720E41DB71B3FCA1C47763BAE066
ardrv_9.sys4574CF50DBE2FBCE849881E8875297753CE2E240C312E01B3B461D80DF063BBE
ardrv_10.sys75454A8583EA2A5B6C7711E9BF32C61B8A7E902F5C429FCBE36673CCC076E910
ardrv_11.sys551254A5E59DF92E6049867162633E3E476CDF5999D05C3E23A57C98BE03F475
ardrv_12.sys7504887E1E195AD585CFFA5B6A5034161A7CC49F351123D60DEF79302BDB8326
ardrv_13.sys33233988D8C735FDF1162E043ED1E6FFF62E7D6102C5BD300561D71FD32526F3
ardrv_14.sys59080957DE2519F5013BE8CCF0B9012DC97AD692E69578CB3F60148C528BDBB1
ardrv_15.sysD82108E6578F4866D7114D6847282C04F0B146809BC66DED3300FE993B42D20F
ardrv_16.sysE3CB9F52A4FDE53FC886DC35D41BB36E8B993C74826389D22440B92D94480A6D