
Эксплойт proof-of-concept для CVE-2026-3796, демонстрирующий произвольное завершение процессов через уязвимый драйвер QAX. Включает инструкции по использованию и предназначен для образовательных и исследовательских целей.
В QAX Virus Removal версии от 2025-10-22 и более ранних, уязвимый драйвер QKSecureIO_Imp.sys полагается на образ процесса вызывающей стороны, чтобы определить, разрешено ли ему взаимодействовать с драйвером мини-фильтра. Злоумышленники могут
подделать образ легитимного процесса вызывающей стороны с помощью таких тактик, как DLL-сideloading или внедрение процесса, чтобы отправить сообщение с определённой полезной нагрузкой мини-фильтру и выполнить
произвольное завершение процессов, включая защищённые процессы.
Приложение используется для удаления вирусов. Одной из импортируемых функций драйвера приложения является ZwTerminateProcess; отсутствует проверка передаваемого процесса на завершение, что позволяет произвольно завершать процессы. Также драйвер выполняет простую проверку личности процесса вызывающей стороны, которую можно обойти с помощью таких техник, как DLL-сideloading.
x86C:\Windows\system32\driversset pid=<ваш_целевой_pid_для_завершения>Примечание: Уязвимый драйвер не будет распространяться в этом проекте.

Этот инструмент предназначен только для образовательных и исследовательских целей. Используйте его только на системах, которыми вы владеете или на тестирование которых у вас есть явное разрешение. Автор не несёт ответственности за любое неправомерное использование или ущерб, причинённый этой программой.