Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/redteamfortress/cve-2026-36425
Privilege EscalationVulnerability AnalysisExploitationReverse EngineeringMalware AnalysisPapers & ResearchLearning & EducationRed Teaming
GitHubredteamfortress/cve-2026-36425

CVE-2026-36425

CVE-2026-36425 OPSWAT AppRemover (ardrv.sys) improper access control advisory

Репозиторий
1841 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Сайт

CVE-2026-36425 : Произвольное завершение процессов OPSWAT AppRemover

Подписанный драйвер ядра OPSWAT, который убивает любой процесс по требованию. Не требуются права администратора, проверки привилегий, никаких вопросов. Наведите его на EDR, антивирус, процесс, защищённый PPL, и он умрёт. Три различных метода уничтожения, все выполняются из режима ядра, все запускаются одним IOCTL от любого локального пользователя. Выявлено 16 уязвимых вариантов драйвера, все корректно подписаны.

⚠️ Этот репозиторий предназначен только для образовательных и исследовательских целей. Автор не несет ответственности за любое неправомерное использование предоставленной информации или инструментов.

📝 Статья в блоге: Представляем CVE-2026-36425 | OPSWAT EDR Terminator

В статье в блоге мы проходим полный процесс реверс-инжиниринга драйвера в IDA Pro, от настройки DriverEntry до цепочки диспетчеризации IOCTL, и разбираем три различных метода завершения процессов, которые драйвер использует под капотом. Мы также демонстрируем живой тест против одного из известных EDR, загружая подписанный драйвер и завершая агент из режима ядра.

Обзор

ПолеДетали
CVECVE-2026-36425
ВендорOPSWAT, Inc.
ПродуктAppRemover Driver (ardrv.sys)
Затронутые версииv2017.10.02.1551 и более ранние
Тип уязвимостиНеправильный контроль доступа (CWE-284)
ВоздействиеПроизвольное завершение процессов, обход EDR, отказ в обслуживании
Вектор атакиЛокальный
Требуемые привилегииНизкие (любой локальный пользователь)
Протестировано наWindows 10 / Windows 11 (x64)
НайденоJehad Abudagga (@j3h4ck)

Описание

Драйвер ядра OPSWAT AppRemover (ardrv.sys) предоставляет объект устройства (\\.\ardrv), доступный любому локальному пользователю без проверки привилегий. Обработчик IOCTL драйвера 0x2420031 выполняет завершение процесса по указанному вызывающей стороной PID с помощью трёх различных методов:

  1. Повреждение памяти: подключается к целевому процессу через KeAttachProcess и перезаписывает первые 4096 страниц байтами 0xCC (точки останова INT3), вызывая аварийное завершение.
  2. Прямое завершение: открывает процесс через ObOpenObjectByPointer и вызывает ZwTerminateProcess для высоких значений PID.
  3. Завершение через объект задания: создаёт объект Job, назначает ему целевой процесс и завершает всё задание через ZwTerminateJobObject в качестве запасного варианта.

Все три метода выполняются в контексте ядра без проверки вызывающей стороны, без проверок привилегий и без защиты для критических процессов или PPL. Это может быть использовано для завершения агентов EDR/AV и другого защитного ПО.

Использование

root@kitploit:~
ardrvkiller.exe <PID>

Загрузка драйвера

root@kitploit:~
sc.exe create ardrv binPath="C:\path\to\ardrv_XX.sys" type=kernel
sc.exe start ardrv

Завершение процесса

root@kitploit:~
ardrvkiller.exe 1234

Уязвимые варианты драйвера

Выявлено 16 вариантов, все подписаны OPSWAT, все имеют одинаковую уязвимость.

Хронология

ДатаСобытие
2026-02-25Запрос CVE отправлен команде назначения CVE
2026-06-16Назначен CVE-2026-36425
2026-07-17Опубликовано публичное уведомление

Ссылки

  • CVE Record
  • NVD
  • Blog Post

автор

j3h4ck @j3h4ck | linkedin | medium

Скачать инструмент
ДрайверSHA256
ardrv_1.sys0B4C5A2D24810748DE8CE6FB3D6A3E8ACD0305272D6425FA054632410D23EC80
ardrv_2.sys1C5129B4D63F2D5252B5B02A0A7D655DAC3B6EAC23DD4ED92B4DD55F243387FF
ardrv_3.sys4D07B6423F4D5D80D2DAEC8FAED7ECC40855339BEE95C26289179C1FD083078E
ardrv_4.sys6B208CE68BA3F6C788BD89BA677EBF1C2407A55F9F43A42EA7207635634BAF66
ardrv_5.sys07C5209BF83065FE760F4FEE4ED2308B0C523671F68CA73A3854C2C8C28C0541
ardrv_6.sys7B3F8FA5844D829142002D47C2DF8573C7D67DEFE4171414C6A015A38AFE55F5
ardrv_7.sys9F326EDE322930A7D5E149FA8720802B0623C1972DC54E41A2A73608FB6810DD
ardrv_8.sys34AD901B4FEA05DA301EBB619FA48CFAC058720E41DB71B3FCA1C47763BAE066
ardrv_9.sys4574CF50DBE2FBCE849881E8875297753CE2E240C312E01B3B461D80DF063BBE
ardrv_10.sys75454A8583EA2A5B6C7711E9BF32C61B8A7E902F5C429FCBE36673CCC076E910
ardrv_11.sys551254A5E59DF92E6049867162633E3E476CDF5999D05C3E23A57C98BE03F475
ardrv_12.sys7504887E1E195AD585CFFA5B6A5034161A7CC49F351123D60DEF79302BDB8326
ardrv_13.sys33233988D8C735FDF1162E043ED1E6FFF62E7D6102C5BD300561D71FD32526F3
ardrv_14.sys59080957DE2519F5013BE8CCF0B9012DC97AD692E69578CB3F60148C528BDBB1
ardrv_15.sysD82108E6578F4866D7114D6847282C04F0B146809BC66DED3300FE993B42D20F
ardrv_16.sysE3CB9F52A4FDE53FC886DC35D41BB36E8B993C74826389D22440B92D94480A6D