Dieses Repository enthält eine pädagogische Demonstration der Mitigation für **CVE-2026-68820**, eine kritische Schwachstelle vom Typ **Use-After-Free (UAF)** im Windows-Treiber `afd.sys`.
Dieses Repository enthält eine Lehr- und Demonstrationsumgebung für die Abschwächung von CVE-2026-68820, einer kritischen Use-After-Free (UAF)-Schwachstelle im Windows-Treiber afd.sys.
Hintergrund der Schwachstelle:
Der Code in src/afd_close_socket_patch.c zeigt, wie die Grundursache behoben werden kann:
KeAcquireSpinLock für den exklusiven Zugriff auf den Socket.NULL, bevor der Speicher freigegeben wird.InterlockedDecrement, um das Objekt nur freizugeben, wenn keine aktiven Referenzen mehr vorhanden sind [citation:4].Der Ordner detection/ enthält Regeln zur Identifizierung damit zusammenhängender bösartiger Aktivitäten:
afd_uaf_privilege_escalation.yml: Erkennt verdächtige Muster schneller Socket-Erstellung/-Zerstörung (Heap-Grooming) und Privilegieneskalation [citation:11][citation:15].suspicious_service_creation_post_afd.yml: Identifiziert verdächtige Diensterstellungen nach anomaler Netzwerkaktivität [citation:15].lazarus_fudmodule_rootkit.yar: Erkennt den in dieser Kampagne verwendeten Rootkit FudModule v3.1 [citation:1][citation:14].lazarus_relayshell_webshell.yar: Erkennt die als C2-Relay verwendete Webshell RelayShell [citation:1][citation:14].troy_backdoor.yar: Erkennt die Backdoor Troy [citation:1][citation:5].Die Datei iocs/cve-2026-68820_iocs.csv enthält Hashes, Domains und IPs, die mit der Kampagne in Verbindung stehen [citation:1][citation:13].
Dieser Code dient ausschließlich zu Bildungs- und Forschungszwecken in kontrollierten Umgebungen. Die missbräuchliche Verwendung dieser Informationen liegt in der Verantwortung des Nutzers. Sie dürfen nicht dazu verwendet werden, Systeme ohne ausdrückliche Genehmigung auszunutzen.
Dieses Projekt steht unter der MIT-Lizenz (siehe LICENSE).