Ce référentiel contient une démonstration éducative de l'atténuation pour **CVE-2026-68820**, une vulnérabilité critique de type **Use-After-Free (UAF)** dans le pilote `afd.sys` de Windows.
Ce dépôt contient une démonstration éducative de la mitigation pour CVE-2026-68820, une vulnérabilité critique de type Use-After-Free (UAF) dans le pilote afd.sys de Windows.
Contexte de la vulnérabilité :
Le code dans src/afd_close_socket_patch.c montre comment corriger le problème à la racine :
KeAcquireSpinLock pour un accès exclusif au socket.NULL avant de libérer la mémoire.InterlockedDecrement pour libérer l'objet uniquement lorsqu'il n'y a plus de références actives [citation:4].Le dossier detection/ contient des règles pour identifier l'activité malveillante associée :
afd_uaf_privilege_escalation.yml : détecte les schémas suspects de création/destruction rapide de sockets (heap grooming) et d'élévation de privilèges [citation:11][citation:15].suspicious_service_creation_post_afd.yml : identifie la création de services suspects après une activité réseau anormale [citation:15].lazarus_fudmodule_rootkit.yar : détecte le rootkit FudModule v3.1 utilisé dans cette campagne [citation:1][citation:14].lazarus_relayshell_webshell.yar : détecte le webshell RelayShell utilisé comme relais C2 [citation:1][citation:14].troy_backdoor.yar : détecte le backdoor Troy [citation:1][citation:5].Le fichier iocs/cve-2026-68820_iocs.csv contient les hashs, domaines et IP associés à la campagne [citation:1][citation:13].
Ce code est exclusivement destiné à des fins éducatives et de recherche dans des environnements contrôlés. L'utilisation malveillante de ces informations relève de la responsabilité de l'utilisateur. Il ne doit pas être utilisé pour exploiter des systèmes sans autorisation explicite.
Ce projet est sous licence MIT (voir LICENSE).