在奇安信病毒查杀(QAX Virus Removal)2025-10-22 及更早版本中,受影响的驱动程序 QKSecureIO_Imp.sys 依赖调用进程的映像来判断其是否被允许与迷你过滤器驱动程序通信。攻击者可通过 DLL 侧加载、进程注入等手法伪装成合法的调用进程映像,向迷你过滤器发送带有特定载荷的消息,从而执行任意进程终止操作,包括受保护进程。
该应用程序用于查杀病毒。其驱动程序导入的函数之一是 ZwTerminateProcess,该函数对传入的待终止进程缺乏校验,导致可执行任意进程终止。此外,驱动程序对调用进程身份仅做了简单检查,可通过 DLL 侧加载等技术绕过。
x86 架构编译该项目C:\Windows\system32\driversset pid=<your_target_pid_to_kill>注意:本项目不会共享存在漏洞的驱动程序。
本工具仅用于教育和研究目的。请仅在您拥有或已获得明确测试许可的系统上使用。作者不对因使用本程序而造成的任何滥用或损害负责。