Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-36425 — CVE-2026-36425 OPSWAT AppRemover (ardrv.sys) 访问控制不当安全公告 | Kitploit
工具/GitHubGitHub/redteamfortress/cve-2026-36425
权限提升漏洞分析漏洞利用逆向工程恶意软件分析论文与研究学习与教育红队
GitHubredteamfortress/cve-2026-36425

CVE-2026-36425

CVE-2026-36425 OPSWAT AppRemover (ardrv.sys) 访问控制不当安全公告

查看仓库
18451个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
网站

CVE-2026-36425 : OPSWAT AppRemover 任意进程终止

一个已签名的 OPSWAT 内核驱动程序,可按需终止任意进程。无需管理员权限,无权限检查,也不会询问任何问题。将其指向 EDR、杀毒软件或受 PPL 保护的进程,目标即被终止。三种不同的终止方法,全部在内核模式下运行,全部由任意本地用户通过单个 IOCTL 触发。已识别出 16 个存在漏洞的驱动程序变体,均具有有效签名。

⚠️ 本仓库仅供教育和研究目的使用。作者对所提供的任何信息或工具被滥用不承担任何责任。

📝 博客文章: 介绍 CVE-2026-36425 | OPSWAT EDR 终结者

在博客文章中,我们详细介绍了在 IDA Pro 中对驱动程序进行完整逆向工程的过程,从 DriverEntry 设置到 IOCTL 分发链,并剖析了该驱动程序在底层使用的三种不同进程终止方法。我们还对一款知名的 EDR 进行了现场测试,加载已签名的驱动程序并从内核模式终止了其代理程序。

概述

字段详情
CVECVE-2026-36425
厂商OPSWAT, Inc.
产品AppRemover 驱动程序 (ardrv.sys)
受影响版本v2017.10.02.1551 及更早版本
漏洞类型访问控制不当 (CWE-284)
影响任意进程终止、EDR 绕过、拒绝服务
攻击向量本地
所需权限低(任意本地用户)
测试环境Windows 10 / Windows 11 (x64)
发现者Jehad Abudagga (@j3h4ck)

描述

OPSWAT AppRemover 内核驱动程序 (ardrv.sys) 暴露了一个设备对象 (\\.\ardrv),任何本地用户无需权限验证即可访问。该驱动程序的 IOCTL 处理程序 0x2420031 使用三种不同的方法对调用者提供的 PID 执行进程终止操作:

  1. 内存破坏:通过 KeAttachProcess 附加到目标进程,并用 0xCC(INT3 断点)覆盖前 4096 页,强制其崩溃。
  2. 直接终止:通过 ObOpenObjectByPointer 打开进程,并对高 PID 值调用 ZwTerminateProcess。
  3. 作业对象终止:创建一个作业对象,将目标进程分配至其中,然后通过 ZwTerminateJobObject 终止整个作业作为后备方案。

这三种方法均在内核上下文中执行,不进行调用方验证,无权限检查,也不对关键进程或 PPL 进程提供任何保护。该漏洞可能被滥用于终止 EDR/AV 代理程序及其他安全软件。

使用方法

root@kitploit:~
ardrvkiller.exe <PID>

加载驱动程序

root@kitploit:~
sc.exe create ardrv binPath="C:\path\to\ardrv_XX.sys" type=kernel
sc.exe start ardrv

终止进程

root@kitploit:~
ardrvkiller.exe 1234

存在漏洞的驱动程序变体

共识别出 16 个变体,全部由 OPSWAT 签名,且均存在相同的漏洞。

时间线

日期事件
2026-02-25向 CVE 分配团队提交 CVE 申请
2026-06-16CVE-2026-36425 已分配
2026-07-17发布公开安全公告

参考链接

  • CVE 记录
  • NVD
  • 博客文章

作者

j3h4ck @j3h4ck | linkedin | medium

下载工具
驱动程序SHA256
ardrv_1.sys0B4C5A2D24810748DE8CE6FB3D6A3E8ACD0305272D6425FA054632410D23EC80
ardrv_2.sys1C5129B4D63F2D5252B5B02A0A7D655DAC3B6EAC23DD4ED92B4DD55F243387FF
ardrv_3.sys4D07B6423F4D5D80D2DAEC8FAED7ECC40855339BEE95C26289179C1FD083078E
ardrv_4.sys6B208CE68BA3F6C788BD89BA677EBF1C2407A55F9F43A42EA7207635634BAF66
ardrv_5.sys07C5209BF83065FE760F4FEE4ED2308B0C523671F68CA73A3854C2C8C28C0541
ardrv_6.sys7B3F8FA5844D829142002D47C2DF8573C7D67DEFE4171414C6A015A38AFE55F5
ardrv_7.sys9F326EDE322930A7D5E149FA8720802B0623C1972DC54E41A2A73608FB6810DD
ardrv_8.sys34AD901B4FEA05DA301EBB619FA48CFAC058720E41DB71B3FCA1C47763BAE066
ardrv_9.sys4574CF50DBE2FBCE849881E8875297753CE2E240C312E01B3B461D80DF063BBE
ardrv_10.sys75454A8583EA2A5B6C7711E9BF32C61B8A7E902F5C429FCBE36673CCC076E910
ardrv_11.sys551254A5E59DF92E6049867162633E3E476CDF5999D05C3E23A57C98BE03F475
ardrv_12.sys7504887E1E195AD585CFFA5B6A5034161A7CC49F351123D60DEF79302BDB8326
ardrv_13.sys33233988D8C735FDF1162E043ED1E6FFF62E7D6102C5BD300561D71FD32526F3
ardrv_14.sys59080957DE2519F5013BE8CCF0B9012DC97AD692E69578CB3F60148C528BDBB1
ardrv_15.sysD82108E6578F4866D7114D6847282C04F0B146809BC66DED3300FE993B42D20F
ardrv_16.sysE3CB9F52A4FDE53FC886DC35D41BB36E8B993C74826389D22440B92D94480A6D