Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-68820-Mitigation-PoC- — Ce référentiel contient une démonstration éducative de l'atténuation pour **CVE-2026-68820**, une vulnérabilité critique de type **Use-After-Free (UAF)** dans le pilote `afd.sys` de Windows. | Kitploit
Outils/GitHubGitHub/fevar54/cve-2026-68820-mitigation-poc-
Analyse des VulnérabilitésExploitationAnalyse de MalwareCriminalistique NumériqueRenseignement sur les MenacesApprentissage et ÉducationRéponse aux IncidentsRessources Organisées
GitHub
fevar54/cve-2026-68820-mitigation-poc-

CVE-2026-68820-Mitigation-PoC-

Ce référentiel contient une démonstration éducative de l'atténuation pour **CVE-2026-68820**, une vulnérabilité critique de type **Use-After-Free (UAF)** dans le pilote `afd.sys` de Windows.

Voir le dépôt
il y a 1 jourPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-68820: Windows WinSock (afd.sys) UAF - PoC de mitigation et détection

📌 Description générale

Ce dépôt contient une démonstration éducative de la mitigation pour CVE-2026-68820, une vulnérabilité critique de type Use-After-Free (UAF) dans le pilote afd.sys de Windows.

Contexte de la vulnérabilité :

  • La vulnérabilité permet à un attaquant local avec des privilèges faibles d'élever ses privilèges à SYSTEM [citation:13][citation:14].
  • Elle est activement exploitée par le groupe Lazarus de Corée du Nord dans la campagne Operation Dream Job [citation:1][citation:5].
  • Microsoft a publié le correctif officiel le 11 août 2026 [citation:1][citation:10].
  • Elle est répertoriée dans le catalogue CISA KEV avec une date limite de remédiation [citation:13].

🛡️ Mitigation (Correctif conceptuel)

Le code dans src/afd_close_socket_patch.c montre comment corriger le problème à la racine :

  1. Synchronisation : utilise KeAcquireSpinLock pour un accès exclusif au socket.
  • Mettre à NULL avant de libérer : capture le pointeur et le met à NULL avant de libérer la mémoire.
  • Compteur de références : utilise InterlockedDecrement pour libérer l'objet uniquement lorsqu'il n'y a plus de références actives [citation:4].
  • 🔍 Détection (Sigma et YARA)

    Le dossier detection/ contient des règles pour identifier l'activité malveillante associée :

    Règles Sigma (SIEM)

    • afd_uaf_privilege_escalation.yml : détecte les schémas suspects de création/destruction rapide de sockets (heap grooming) et d'élévation de privilèges [citation:11][citation:15].
    • suspicious_service_creation_post_afd.yml : identifie la création de services suspects après une activité réseau anormale [citation:15].

    Règles YARA (Scan de fichiers)

    • lazarus_fudmodule_rootkit.yar : détecte le rootkit FudModule v3.1 utilisé dans cette campagne [citation:1][citation:14].
    • lazarus_relayshell_webshell.yar : détecte le webshell RelayShell utilisé comme relais C2 [citation:1][citation:14].
    • troy_backdoor.yar : détecte le backdoor Troy [citation:1][citation:5].

    📊 Indicateurs de compromission (IOCs)

    Le fichier iocs/cve-2026-68820_iocs.csv contient les hashs, domaines et IP associés à la campagne [citation:1][citation:13].

    ⚠️ Avertissement

    Ce code est exclusivement destiné à des fins éducatives et de recherche dans des environnements contrôlés. L'utilisation malveillante de ces informations relève de la responsabilité de l'utilisateur. Il ne doit pas être utilisé pour exploiter des systèmes sans autorisation explicite.

    📚 Références

    • Check Point: Shattering the Dream Report
    • NVD: CVE-2026-68820
    • CISA KEV Catalog

    📜 Licence

    Ce projet est sous licence MIT (voir LICENSE).

    Télécharger l’outil