Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/patrickt2017/cve-2026-19195-poc
权限提升漏洞分析漏洞利用
GitHubpatrickt2017/cve-2026-19195-poc

CVE-2026-19195-PoC

CVE-2026-19195 概念验证

查看仓库
21个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-19195 - 概念验证

Jingyun Antivirus 内核驱动 (ZyArk.sys) 中通过未认证的 IOCTL 请求实现的任意注册表键修改

受影响资产

产品: Jingyun Antivirus

版本: 2.4.2.39

组件: ZyArk.sys

SHA-256 哈希: E89927434EA9297D2845F107441F5E3D5337457E7B844FF4AF3755369E9E7C4E

严重性

高危 - 7.8 (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)

漏洞描述

Jingyun Antivirus 内核驱动 ZyArk.sys 通过访问控制不足的 IOCTL 暴露了任意注册表键操作。该驱动在创建设备对象时使用了授予所有人完全访问权限的安全描述符。IOCTL 处理程序 0x226AF0 分派到 FUN_0001b32c,后者以 SYSTEM 身份执行内核态注册表操作(ZwCreateKey、ZwOpenKey、ZwSetValueKey、ZwDeleteKey 等),且无需任何调用方身份验证。这允许低权限标准用户读取、写入和删除系统上的任意注册表键。在此示例中,可以通过注册表操作完全禁用 Windows Defender。

概念验证/复现步骤

在低权限标准命令提示符下,配合 ZyArk.sys 内核服务运行该漏洞利用程序:

  • 要么让 Jingyun Antivirus 运行,要么
  • 使用 sc.exe 手动创建内核服务(sc.exe create ZyArk type= kernel binPath= ; sc.exe start ZyArk)

缓解措施与建议

  1. 修复设备 SDDL:仅向 SYSTEM 和内置管理员授予访问权限。

  2. 在处理任何 IOCTL 前验证调用进程:根据允许列表验证调用方的 PID,并验证调用方的数字签名。

下载工具