← Back to driver explorer
Driver intelligenceVulnerableVerified

IMFForceDelete

IObit Malware Fighter IMFForceDelete.sys is a vulnerable force-delete filter driver. ESET documents GentleKiller's Cleaner variant dropping this driver without the trailing .sys extension, and CVE-2019-6494 describes IOCTL 0x8016E000 allowing low-privileged users to delete files regardless of access controls.

UUID / 6ca608ec-df2e-4a8d-8a0b-350f9e0271abADDED / 2026-06-22AUTHOR / Michael Haag

Known samples 1

0 recorded TRUE · 0 recorded FALSE · 1 unknown for loading despite HVCI. Results apply to individual samples.

IMFForceDelete.sysSample 1 · HVCI unknown
MD5
75590850346c74a95d505ea3f8ff4a75
SHA1
12500f6c87ce62712a0ed6652c57468d15c14223
SHA256
ef4e4b88df24825dbf4e7131e71a41002715d38b7a8c0c432aa936c854152ef3
Imphash
7816745e971bb8da69822ba11f0b6c0c
Authentihash MD5
91745beee76b54a6e5101c031c03833b
Authentihash SHA1
58118cdd342ebd74ec8bef20ad2da155d2d701fd
Authentihash SHA256
f003c8abf8a692de770eb3bb8babec8c72f836d856f9c96f4de30e3ab47fea0f
Machine
AMD64
Version
7.0.0.5 built by: WinDDK
Publisher
IObit

Recorded command

sc.exe create IMFForceDelete binPath=C:\windows\temp\IMFForceDelete.sys type=kernel && sc.exe start IMFForceDelete

Delete protected files and impair defenses through a vulnerable kernel driver. · Privileges: kernel · OS: Windows 10, Windows 11

Research & references

Acknowledgement: ESET Research, 0xd3vnull @ESETresearch, @0xd3vnull