Este repositorio contiene una demostración educativa de la mitigación para **CVE-2026-68820**, una vulnerabilidad crítica de tipo **Use-After-Free (UAF)** en el driver `afd.sys` de Windows.
Este repositorio contiene una demostración educativa de la mitigación para CVE-2026-68820, una vulnerabilidad crítica de tipo Use-After-Free (UAF) en el driver afd.sys de Windows.
Contexto de la vulnerabilidad:
El código en src/afd_close_socket_patch.c demuestra cómo corregir el problema de raíz:
KeAcquireSpinLock para acceso exclusivo al socket.NULL antes de liberar la memoria.InterlockedDecrement para liberar el objeto solo cuando no haya referencias activas [citation:4].La carpeta detection/ contiene reglas para identificar actividad maliciosa relacionada:
afd_uaf_privilege_escalation.yml: Detecta patrones sospechosos de creación/destrucción rápida de sockets (heap grooming) y elevación de privilegios [citation:11][citation:15].suspicious_service_creation_post_afd.yml: Identifica creación de servicios sospechosos tras actividad de red anómala [citation:15].lazarus_fudmodule_rootkit.yar: Detecta el rootkit FudModule v3.1 utilizado en esta campaña [citation:1][citation:14].lazarus_relayshell_webshell.yar: Detecta el webshell RelayShell utilizado como C2 relay [citation:1][citation:14].troy_backdoor.yar: Detecta el backdoor Troy [citation:1][citation:5].El archivo iocs/cve-2026-68820_iocs.csv contiene hashes, dominios e IPs asociados a la campaña [citation:1][citation:13].
Este código es exclusivamente para fines educativos y de investigación en entornos controlados. El uso malintencionado de esta información es responsabilidad del usuario. No se debe utilizar para explotar sistemas sin autorización explícita.
Este proyecto está bajo la licencia MIT (ver LICENSE).