Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-19193-PoC — CVE-2026-19193 概念验证 | Kitploit
工具/GitHubGitHub/patrickt2017/cve-2026-19193-poc
漏洞分析漏洞利用渗透测试红队二进制利用
GitHubpatrickt2017/cve-2026-19193-poc

CVE-2026-19193-PoC

CVE-2026-19193 概念验证

查看仓库
21个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-19193 - 概念验证

通过 Jiangmin 杀毒软件内核驱动(kvcore.sys)中未经认证的 Minifilter 消息处理程序实现任意进程终止

受影响资产:

产品:Jiangmin Antivirus V21

组件:kvcore.sys(核心内核驱动)

版本:1.23.6.27

SHA-256 哈希:AE4ABB650C7DF1D3654AFC814617DE6F6589DC2C3BE434154B3BE0F6521E2259

严重性

高 - 7.8 (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)

漏洞描述

Jiangmin 杀毒软件内核驱动 kvcore.sys 暴露了一个 minifilter 通信端口("\KvCorePortX0"),该端口接受来自用户态进程的命令消息。该驱动的 MessageNotifyCallback(FUN_140008c60)将命令代码(0x1D / CMD_TERMINATE_PROCESS)分派给函数 FUN_14000cf14,后者通过以下内核函数链终止由 PID 指定的任意进程:

  • PsLookupProcessByProcessId(PID)
  • ObOpenObjectByPointer(PROCESS_TERMINATE)
  • ZwTerminateProcess(handle, 0)

该漏洞是因为在 FUN_14000688c 中,创建过滤器通信端口时使用了 FltBuildDefaultSecurityDescriptor(),并带有一个过于宽松的访问掩码(0x1F0001),将连接权限授予了 EVERYONE(S-1-1-0)。这允许任何用户态进程进行连接。

当用户态进程向 KvCorePortX0 minifilter 发送消息时,MessageNotifyCallback 回调函数(位于 FUN_140008c60)不执行调用方身份验证。没有调用 SeSinglePrivilegeCheck(),也没有进行 PsGetCurrentProcess() 验证、令牌验证或任何进程白名单检查。

概念验证/复现步骤

PoC 需要在管理员命令提示符下运行,并且必须已加载 kvcore.sys 驱动

  • 要么运行 Jiangmin 杀毒软件,或者
  • 使用 sc.exe 手动创建内核服务(sc.exe create kvcore type= kernel binPath= <driver-path> ; sc.exe start kvcore)

示例:

root@kitploit:~
.\kvcore_kill_poc.exe --name "MsMpEng.exe"
.\kvcore_kill_poc.exe --pid 3340

在 Windows 11 24H2(Build 26200)上的测试结果:

缓解措施与建议

  1. 在 MessageNotifyCallback 中实现调用方身份验证
    • 例如:根据受信任的 Jiangmin 用户态组件白名单验证调用方进程身份,并校验连接进程的映像路径
  2. 限制过滤器通信端口的安全描述符
  3. 将 FltBuildDefaultSecurityDescriptor(0x1F0001) 替换为自定义 DACL,仅向 SYSTEM 和 Administrators 组授予访问权限
下载工具