|
| 1 | +Id: 9eb0156e-4c43-487f-be8c-40a7b19a4279 |
| 2 | +Tags: |
| 3 | +- ardrv.sys |
| 4 | +Verified: 'TRUE' |
| 5 | +Author: Michael Haag |
| 6 | +Created: '2026-06-19' |
| 7 | +MitreID: T1068 |
| 8 | +CVE: |
| 9 | +- CVE-2026-36425 |
| 10 | +Category: vulnerable driver |
| 11 | +Commands: |
| 12 | + Command: sc.exe create ardrv binPath=C:\windows\temp\ardrv.sys type=kernel && sc.exe |
| 13 | + start ardrv |
| 14 | + Description: OPSWAT AppRemover ardrv.sys version 2017.10.02.1551 and earlier exposes |
| 15 | + a user-accessible \\.\ardrv device. Public research documents IOCTL 0x2420031 |
| 16 | + reaching process-termination paths, including ZwTerminateProcess, without sufficient |
| 17 | + caller or target validation. This allows local users to terminate arbitrary processes, |
| 18 | + including security tooling, and makes the driver useful in BYOVD-style defense |
| 19 | + impairment after it is loaded. |
| 20 | + Usecase: Terminate arbitrary processes from kernel mode through an insufficiently |
| 21 | + protected IOCTL handler. |
| 22 | + Privileges: kernel |
| 23 | + OperatingSystem: Windows 10, Windows 11 |
| 24 | +Resources: |
| 25 | +- https://github.com/redteamfortress/CVE-2026-36425 |
| 26 | +- https://github.com/magicsword-io/LOLDrivers/issues/374 |
| 27 | +Detection: [] |
| 28 | +Acknowledgement: |
| 29 | + Person: Jehad Abudagga, wwwab |
| 30 | + Handle: '@j3h4ck, @wwwab123' |
| 31 | +KnownVulnerableSamples: |
| 32 | +- Filename: ardrv.sys |
| 33 | + MD5: 826c6d2e3d80f2d43f7977f998525ad3 |
| 34 | + SHA1: 7340eae2ccf3d57ac3ae271c9983996d8ae7fde0 |
| 35 | + SHA256: 07c5209bf83065fe760f4fee4ed2308b0c523671f68ca73a3854c2c8c28c0541 |
| 36 | + LoadsDespiteHVCI: 'TRUE' |
| 37 | + Imphash: 04becf2aed91570c44993f040922303d |
| 38 | + Authentihash: |
| 39 | + MD5: 68b2bff40bed9106fe7d684926fae2cc |
| 40 | + SHA1: cf52d28e919f5034a2d206491742ab21df16e0d4 |
| 41 | + SHA256: c23b96fdf13b405480bbcd2e611cc67d98fd92f92cd2444da73fd8c4a4770393 |
| 42 | + RichPEHeaderHash: |
| 43 | + MD5: 3b6934b997e6bdf8c7a22007105b190d |
| 44 | + SHA1: b437f306b8f280d2bc9f878e94cd1d5ed804fdac |
| 45 | + SHA256: 9e822696e56f37827e85e7bd4934cfdbba5aa80da654025b29bffaa3c028ffd0 |
| 46 | + Sections: |
| 47 | + .text: |
| 48 | + Entropy: 5.9269739323177415 |
| 49 | + Virtual Size: '0xeed' |
| 50 | + .rdata: |
| 51 | + Entropy: 4.050036833496202 |
| 52 | + Virtual Size: '0x224' |
| 53 | + .data: |
| 54 | + Entropy: 0.5159719988134768 |
| 55 | + Virtual Size: '0x110' |
| 56 | + .pdata: |
| 57 | + Entropy: 3.5459473662913776 |
| 58 | + Virtual Size: '0x9c' |
| 59 | + INIT: |
| 60 | + Entropy: 5.158608395501925 |
| 61 | + Virtual Size: '0x440' |
| 62 | + .rsrc: |
| 63 | + Entropy: 3.340466534342975 |
| 64 | + Virtual Size: '0x360' |
| 65 | + MagicHeader: 50 45 0 0 |
| 66 | + CreationTimestamp: '2017-10-02 16:52:04' |
| 67 | + Description: AppRemover Driver |
| 68 | + Company: OPSWAT, Inc. |
| 69 | + InternalName: ardrv.sys |
| 70 | + OriginalFilename: ardrv.sys |
| 71 | + FileVersion: 2017.10.02.1551 |
| 72 | + Product: AppRemover Driver |
| 73 | + ProductVersion: 4.3.2.1 |
| 74 | + Copyright: " \xA9 OPSWAT, Inc. All rights reserved." |
| 75 | + MachineType: AMD64 |
| 76 | + Imports: |
| 77 | + - ntoskrnl.exe |
| 78 | + ExportedFunctions: '' |
| 79 | + ImportedFunctions: |
| 80 | + - IoDeleteSymbolicLink |
| 81 | + - RtlInitUnicodeString |
| 82 | + - IoDeleteDevice |
| 83 | + - IofCompleteRequest |
| 84 | + - IoCreateSymbolicLink |
| 85 | + - IoCreateDevice |
| 86 | + - DbgPrint |
| 87 | + - ZwAssignProcessToJobObject |
| 88 | + - PsLookupProcessByProcessId |
| 89 | + - ProbeForWrite |
| 90 | + - IoCreateFile |
| 91 | + - ZwSetValueKey |
| 92 | + - ZwSetInformationFile |
| 93 | + - KeDetachProcess |
| 94 | + - IoFileObjectType |
| 95 | + - ZwClose |
| 96 | + - ZwCreateJobObject |
| 97 | + - ObReferenceObjectByHandle |
| 98 | + - ZwFlushKey |
| 99 | + - KeAttachProcess |
| 100 | + - MmIsAddressValid |
| 101 | + - ObfDereferenceObject |
| 102 | + - ZwTerminateProcess |
| 103 | + - ZwQueryInformationFile |
| 104 | + - ObOpenObjectByPointer |
| 105 | + - FsRtlReleaseFile |
| 106 | + - FsRtlAcquireFileExclusive |
| 107 | + - ZwTerminateJobObject |
| 108 | + - ZwOpenKey |
| 109 | + - KeBugCheckEx |
| 110 | + - __C_specific_handler |
| 111 | + Signatures: |
| 112 | + - CertificatesInfo: '' |
| 113 | + SignerInfo: '' |
| 114 | + Certificates: |
| 115 | + - Subject: C=US, O=Symantec Corporation, CN=Symantec Time Stamping Services CA |
| 116 | + , G2 |
| 117 | + ValidFrom: '2012-12-21 00:00:00' |
| 118 | + ValidTo: '2020-12-30 23:59:59' |
| 119 | + Signature: 03099b8f79ef7f5930aaef68b5fae3091dbb4f82065d375fa6529f168dea1c9209446ef56deb587c30e8f9698d23730b126f47a9ae3911f82ab19bb01ac38eeb599600adce0c4db2d031a6085c2a7afce27a1d574ca86518e979406225966ec7c7376a8321088e41eaddd9573f1d7749872a16065ea6386a2212a35119837eb6 |
| 120 | + SignatureAlgorithmOID: 1.2.840.113549.1.1.5 |
| 121 | + IsCertificateAuthority: true |
| 122 | + SerialNumber: 7e93ebfb7cc64e59ea4b9a77d406fc3b |
| 123 | + Version: 3 |
| 124 | + CertificateType: CA |
| 125 | + IsCodeSigning: false |
| 126 | + IsCA: true |
| 127 | + TBS: |
| 128 | + MD5: d0785ad36e427c92b19f6826ab1e8020 |
| 129 | + SHA1: 365b7a9c21bd9373e49052c3e7b3e4646ddd4d43 |
| 130 | + SHA256: c2abb7484da91a658548de089d52436175fdb760a1387d225611dc0613a1e2ff |
| 131 | + SHA384: eab4fe5ef90e0de4a6aa3a27769a5e879f588df5e4785aa4104debd1f81e19ea56d33e3a16e5facf99f68b5d8e3d287b |
| 132 | + - Subject: C=US, O=Symantec Corporation, CN=Symantec Time Stamping Services Signer |
| 133 | + , G4 |
| 134 | + ValidFrom: '2012-10-18 00:00:00' |
| 135 | + ValidTo: '2020-12-29 23:59:59' |
| 136 | + Signature: 783bb4912a004cf08f62303778a38427076f18b2de25dca0d49403aa864e259f9a40031cddcee379cb216806dab632b46dbff42c266333e449646d0de6c3670ef705a4356c7c8916c6e9b2dfb2e9dd20c6710fcd9574dcb65cdebd371f4378e678b5cd280420a3aaf14bc48829910e80d111fcdd5c766e4f5e0e4546416e0db0ea389ab13ada097110fc1c79b4807bac69f4fd9cb60c162bf17f5b093d9b5be216ca13816d002e380da8298f2ce1b2f45aa901af159c2c2f491bdb22bbc3fe789451c386b182885df03db451a179332b2e7bb9dc20091371eb6a195bcfe8a530572c89493fb9cf7fc9bf3e226863539abd6974acc51d3c7f92e0c3bc1cd80475 |
| 137 | + SignatureAlgorithmOID: 1.2.840.113549.1.1.5 |
| 138 | + IsCertificateAuthority: false |
| 139 | + SerialNumber: 0ecff438c8febf356e04d86a981b1a50 |
| 140 | + Version: 3 |
| 141 | + CertificateType: Intermediate |
| 142 | + IsCodeSigning: false |
| 143 | + IsCA: false |
| 144 | + TBS: |
| 145 | + MD5: e9d38360b914c8863f6cba3ee58764d3 |
| 146 | + SHA1: 4cba8eae47b6bf76f20b3504b98b8f062694a89b |
| 147 | + SHA256: 88901d86a4cc1f1bb193d08e1fb63d27452e63f83e228c657ab1a92e4ade3976 |
| 148 | + SHA384: e9f2a75334a9e336c5a4712eadee88d0374b0fdc273262f4e65c9040ad2793067cc076696db5279a478773485e285652 |
| 149 | + - Subject: C=US, O=Symantec Corporation, OU=Symantec Trust Network, CN=Symantec |
| 150 | + Class 3 SHA256 Code Signing CA |
| 151 | + ValidFrom: '2013-12-10 00:00:00' |
| 152 | + ValidTo: '2023-12-09 23:59:59' |
| 153 | + Signature: 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 |
| 154 | + SignatureAlgorithmOID: 1.2.840.113549.1.1.11 |
| 155 | + IsCertificateAuthority: true |
| 156 | + SerialNumber: 3d78d7f9764960b2617df4f01eca862a |
| 157 | + Version: 3 |
| 158 | + CertificateType: CA |
| 159 | + IsCodeSigning: true |
| 160 | + IsCA: true |
| 161 | + TBS: |
| 162 | + MD5: 1f056ff7d5f874984dc605402b7cb042 |
| 163 | + SHA1: bdb348353a2203deb4b767914fa1bd7248dd728b |
| 164 | + SHA256: a08e79c386083d875014c409c13d144e0a24386132980df11ff59737c8489eb1 |
| 165 | + SHA384: fa2729064b49e0d77540c1ee95d5f74acaf8eaf55197851a3a40383335f8113e51190bc48b552196edf8ac5cf0c89278 |
| 166 | + - Subject: C=US, O=VeriSign, Inc., OU=VeriSign Trust Network, OU=(c) 2006 VeriSign, |
| 167 | + Inc. , For authorized use only, CN=VeriSign Class 3 Public Primary Certification |
| 168 | + Authority , G5 |
| 169 | + ValidFrom: '2011-02-22 19:25:17' |
| 170 | + ValidTo: '2021-02-22 19:35:17' |
| 171 | + Signature: 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 |
| 172 | + SignatureAlgorithmOID: 1.2.840.113549.1.1.5 |
| 173 | + IsCertificateAuthority: true |
| 174 | + SerialNumber: 611993e400000000001c |
| 175 | + Version: 3 |
| 176 | + CertificateType: CA |
| 177 | + IsCodeSigning: false |
| 178 | + IsCA: true |
| 179 | + TBS: |
| 180 | + MD5: 78a717e082dcc1cda3458d917e677d14 |
| 181 | + SHA1: 4a872e0e51f9b304469cd1dedb496ee9b8b983a4 |
| 182 | + SHA256: 317fa1d234ebc49040ebc5e8746f8997471496051b185a91bdd9dfbb23fab5f8 |
| 183 | + SHA384: b71052da4eb9157c8c1a5d7f55df19d69b9128598b72fcca608e5b7cc7d64c43c5504b9c86355a6dc22ee40c88cc385c |
| 184 | + - Subject: C=US, ST=California, L=San Francisco, O=OPSWAT, Inc., CN=OPSWAT, Inc. |
| 185 | + ValidFrom: '2015-06-02 00:00:00' |
| 186 | + ValidTo: '2018-08-31 23:59:59' |
| 187 | + Signature: 00b224b0896ac046b130e7a9af612e0c92ce6fa6f465ae4b5dc422432d880c3ef15357c56c0db528c8ca2055263c8a3857988ce32dcc13e1578b0493d6dec39d734547eef1e37a3ac334ba5979ae0b5ab7b2c8d75323076d8cd50b68fbb8c5e47e95d359b9a4be08ba4ada34eb70f4a27ed9b4d285e285c338d19f2ef15321301b9337bfa3549e16a189aa28af9e96bff5c1b083a57e89259c9a369f72dc312db3a04334a099006c54279a7ca199b2c94a79f198def484fbf7cb8f9d8cd6df8bcf97c33c79991ed92ac2080db67741aabfa7bc41fd426fc06f2c5f0594471245777401d169c91355784699b8f1b61eb857835083c4755b8244774b231fd19610 |
| 188 | + SignatureAlgorithmOID: 1.2.840.113549.1.1.11 |
| 189 | + IsCertificateAuthority: false |
| 190 | + SerialNumber: 1ca9cc01747a11b1eaaf103c8d9a9e6c |
| 191 | + Version: 3 |
| 192 | + CertificateType: Leaf (Code Signing) |
| 193 | + IsCodeSigning: true |
| 194 | + IsCA: false |
| 195 | + TBS: |
| 196 | + MD5: 222b2be1297ccd28fe05de06d1d9254f |
| 197 | + SHA1: 47a67d8afd2c756e021a6547e66e4928ba32f53a |
| 198 | + SHA256: 1eb2656b465452860774b29579998a45ffe61caebf4e77dc4fbf1bbdffb41340 |
| 199 | + SHA384: 3cba4aa32bfb91c8eedf6933c3e6e9dcc5a11b257fe2f71f790f2cd3db65a7e6cd865ef3e1b31b82af4a328433a4a663 |
| 200 | + Signer: |
| 201 | + - SerialNumber: 1ca9cc01747a11b1eaaf103c8d9a9e6c |
| 202 | + Issuer: C=US, O=Symantec Corporation, OU=Symantec Trust Network, CN=Symantec |
| 203 | + Class 3 SHA256 Code Signing CA |
| 204 | + Version: 1 |
0 commit comments