يحتوي هذا المستودع على عرض تعليمي للتخفيف من **CVE-2026-68820**، وهي ثغرة أمنية حرجة من نوع **Use-After-Free (UAF)** في برنامج التشغيل `afd.sys` الخاص بنظام Windows.
يحتوي هذا المستودع على عرض تعليمي لتخفيف أثر CVE-2026-68820، وهي ثغرة حرجة من نوع استخدام بعد التحرير (Use-After-Free - UAF) في برنامج التشغيل afd.sys في نظام Windows.
سياق الثغرة:
يوضح الكود في src/afd_close_socket_patch.c كيفية إصلاح المشكلة الأساسية:
KeAcquireSpinLock للوصول الحصري إلى المقبس (socket).NULLInterlockedDecrement لتحرير الكائن فقط عندما لا توجد مراجع نشطة [citation:4].يحتوي مجلد detection/ على قواعد لتحديد النشاط الضار ذي الصلة:
afd_uaf_privilege_escalation.yml: يكتشف الأنماط المشبوهة للإنشاء/التدمير السريع للمقابس (heap grooming) وتصعيد الصلاحيات [citation:11][citation:15].suspicious_service_creation_post_afd.yml: يحدد إنشاء خدمات مشبوهة بعد نشاط شبكة غير طبيعي [citation:15].lazarus_fudmodule_rootkit.yar: يكتشف الجذر الخفي FudModule v3.1 المستخدم في هذه الحملة [citation:1][citation:14].lazarus_relayshell_webshell.yar: يكتشف قشرة الويب RelayShell المستخدمة كمرحّل C2 [citation:1][citation:14].troy_backdoor.yar: يكتشف الباب الخلفي Troy [citation:1][citation:5].يحتوي ملف iocs/cve-2026-68820_iocs.csv على تجزئات (hashes) ونطاقات وعناوين IP مرتبطة بالحملة [citation:1][citation:13].
هذا الكود مخصص حصريًا للأغراض التعليمية والبحثية في بيئات خاضعة للرقابة. الاستخدام الخبيث لهذه المعلومات هو مسؤولية المستخدم. لا يجوز استخدامه لاستغلال الأنظمة دون إذن صريح.
هذا المشروع مرخّص بموجب رخصة MIT (انظر LICENSE).