Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-68820-Mitigation-PoC- — يحتوي هذا المستودع على عرض تعليمي للتخفيف من **CVE-2026-68820**، وهي ثغرة أمنية حرجة من نوع **Use-After-Free (UAF)** في برنامج التشغيل `afd.sys` الخاص بنظام Windows. | Kitploit
أدوات/GitHubGitHub/fevar54/cve-2026-68820-mitigation-poc-
تحليل الثغرات الأمنيةالاستغلالتحليل البرمجيات الخبيثةالتحاليل الرقمية الجنائيةاستخبارات التهديداتالتعلم والتعليمالاستجابة للحوادثموارد منسقة
GitHub
fevar54/cve-2026-68820-mitigation-poc-

CVE-2026-68820-Mitigation-PoC-

يحتوي هذا المستودع على عرض تعليمي للتخفيف من **CVE-2026-68820**، وهي ثغرة أمنية حرجة من نوع **Use-After-Free (UAF)** في برنامج التشغيل `afd.sys` الخاص بنظام Windows.

عرض المستودع
منذ يوم واحدلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-68820: ثغرة WinSock (afd.sys) UAF - إثبات التخفيف والكشف

📌 نظرة عامة

يحتوي هذا المستودع على عرض تعليمي لتخفيف أثر CVE-2026-68820، وهي ثغرة حرجة من نوع استخدام بعد التحرير (Use-After-Free - UAF) في برنامج التشغيل afd.sys في نظام Windows.

سياق الثغرة:

  • تسمح الثغرة لمهاجم محلي بصلاحيات منخفضة بتصعيد الصلاحيات إلى SYSTEM [citation:13][citation:14].
  • يتم استغلالها بنشاط من قبل مجموعة Lazarus الكورية الشمالية في حملة Operation Dream Job [citation:1][citation:5].
  • أصدرت Microsoft التصحيح الرسمي في 11 أغسطس 2026 [citation:1][citation:10].
  • مدرجة في CISA KEV مع تاريخ نهائي للمعالجة [citation:13].

🛡️ التخفيف (التصحيح المفاهيمي)

يوضح الكود في src/afd_close_socket_patch.c كيفية إصلاح المشكلة الأساسية:

  1. المزامنة: استخدام KeAcquireSpinLock للوصول الحصري إلى المقبس (socket).
  2. التعيين إلى NULL قبل التحرير: التقاط المؤشر وتعيينه إلى قبل تحرير الذاكرة.
NULL
  • عداد المراجع: استخدام InterlockedDecrement لتحرير الكائن فقط عندما لا توجد مراجع نشطة [citation:4].
  • 🔍 الكشف (Sigma و YARA)

    يحتوي مجلد detection/ على قواعد لتحديد النشاط الضار ذي الصلة:

    قواعد Sigma (SIEM)

    • afd_uaf_privilege_escalation.yml: يكتشف الأنماط المشبوهة للإنشاء/التدمير السريع للمقابس (heap grooming) وتصعيد الصلاحيات [citation:11][citation:15].
    • suspicious_service_creation_post_afd.yml: يحدد إنشاء خدمات مشبوهة بعد نشاط شبكة غير طبيعي [citation:15].

    قواعد YARA (فحص الملفات)

    • lazarus_fudmodule_rootkit.yar: يكتشف الجذر الخفي FudModule v3.1 المستخدم في هذه الحملة [citation:1][citation:14].
    • lazarus_relayshell_webshell.yar: يكتشف قشرة الويب RelayShell المستخدمة كمرحّل C2 [citation:1][citation:14].
    • troy_backdoor.yar: يكتشف الباب الخلفي Troy [citation:1][citation:5].

    📊 مؤشرات الاختراق (IOCs)

    يحتوي ملف iocs/cve-2026-68820_iocs.csv على تجزئات (hashes) ونطاقات وعناوين IP مرتبطة بالحملة [citation:1][citation:13].

    ⚠️ إخلاء المسؤولية

    هذا الكود مخصص حصريًا للأغراض التعليمية والبحثية في بيئات خاضعة للرقابة. الاستخدام الخبيث لهذه المعلومات هو مسؤولية المستخدم. لا يجوز استخدامه لاستغلال الأنظمة دون إذن صريح.

    📚 المراجع

    • Check Point: Shattering the Dream Report
    • NVD: CVE-2026-68820
    • CISA KEV Catalog

    📜 الترخيص

    هذا المشروع مرخّص بموجب رخصة MIT (انظر LICENSE).

    تنزيل الأداة