Demostracion educativa de mitigacion de CVE-2026-68820: Use-After-Free en afd.sys de Windows.
इस रिपॉजिटरी में CVE-2026-68820 के लिए शमन का एक शैक्षिक प्रदर्शन है, जो Windows के afd.sys ड्राइवर में Use-After-Free (UAF) प्रकार की एक गंभीर भेद्यता है।
भेद्यता का संदर्भ:
src/afd_close_socket_patch.c में कोड दिखाता है कि मूल समस्या को कैसे ठीक किया जाए:
KeAcquireSpinLock का उपयोग करता है।NULLInterlockedDecrement का उपयोग करता है जब कोई सक्रिय संदर्भ न हों [citation:4]।detection/ फ़ोल्डर में संबंधित दुर्भावनापूर्ण गतिविधि की पहचान करने के लिए नियम हैं:
afd_uaf_privilege_escalation.yml: सॉकेट्स के तेज़ निर्माण/विनाश (heap grooming) के संदिग्ध पैटर्न और विशेषाधिकार उन्नयन का पता लगाता है [citation:11][citation:15]।suspicious_service_creation_post_afd.yml: असामान्य नेटवर्क गतिविधि के बाद संदिग्ध सेवाओं के निर्माण की पहचान करता है [citation:15]।lazarus_fudmodule_rootkit.yar: इस अभियान में उपयोग किए गए FudModule v3.1 रूटकिट का पता लगाता है [citation:1][citation:14]।lazarus_relayshell_webshell.yar: C2 रिले के रूप में उपयोग किए जाने वाले RelayShell वेबशेल का पता लगाता है [citation:1][citation:14]।troy_backdoor.yar: Troy बैकडोर का पता लगाता है [citation:1][citation:5]।iocs/cve-2026-68820_iocs.csv फ़ाइल में अभियान से जुड़े हैश, डोमेन और IP पते हैं [citation:1][citation:13]।
यह कोड विशेष रूप से नियंत्रित वातावरण में शैक्षिक और अनुसंधान उद्देश्यों के लिए है। इस जानकारी का दुर्भावनापूर्ण उपयोग उपयोगकर्ता की जिम्मेदारी है। स्पष्ट प्राधिकरण के बिना सिस्टम का शोषण करने के लिए इसका उपयोग नहीं किया जाना चाहिए।
यह प्रोजेक्ट MIT लाइसेंस के अंतर्गत है (देखें LICENSE)।