यह रिपॉजिटरी **CVE-2026-68820** के लिए मिटिगेशन का एक शैक्षिक डेमो प्रस्तुत करता है, जो Windows के `afd.sys` ड्राइवर में **Use-After-Free (UAF)** प्रकार की एक गंभीर भेद्यता है।
इस रिपॉजिटरी में CVE-2026-68820 के लिए शमन का एक शैक्षिक प्रदर्शन है, जो Windows के afd.sys ड्राइवर में Use-After-Free (UAF) प्रकार की एक गंभीर भेद्यता है।
भेद्यता का संदर्भ:
src/afd_close_socket_patch.c में कोड दिखाता है कि मूल समस्या को कैसे ठीक किया जाए:
KeAcquireSpinLock का उपयोग करता है।NULLInterlockedDecrement का उपयोग करता है जब कोई सक्रिय संदर्भ न हों [citation:4]।detection/ फ़ोल्डर में संबंधित दुर्भावनापूर्ण गतिविधि की पहचान करने के लिए नियम हैं:
afd_uaf_privilege_escalation.yml: सॉकेट्स के तेज़ निर्माण/विनाश (heap grooming) के संदिग्ध पैटर्न और विशेषाधिकार उन्नयन का पता लगाता है [citation:11][citation:15]।suspicious_service_creation_post_afd.yml: असामान्य नेटवर्क गतिविधि के बाद संदिग्ध सेवाओं के निर्माण की पहचान करता है [citation:15]।lazarus_fudmodule_rootkit.yar: इस अभियान में उपयोग किए गए FudModule v3.1 रूटकिट का पता लगाता है [citation:1][citation:14]।lazarus_relayshell_webshell.yar: C2 रिले के रूप में उपयोग किए जाने वाले RelayShell वेबशेल का पता लगाता है [citation:1][citation:14]।troy_backdoor.yar: Troy बैकडोर का पता लगाता है [citation:1][citation:5]।iocs/cve-2026-68820_iocs.csv फ़ाइल में अभियान से जुड़े हैश, डोमेन और IP पते हैं [citation:1][citation:13]।
यह कोड विशेष रूप से नियंत्रित वातावरण में शैक्षिक और अनुसंधान उद्देश्यों के लिए है। इस जानकारी का दुर्भावनापूर्ण उपयोग उपयोगकर्ता की जिम्मेदारी है। स्पष्ट प्राधिकरण के बिना सिस्टम का शोषण करने के लिए इसका उपयोग नहीं किया जाना चाहिए।
यह प्रोजेक्ट MIT लाइसेंस के अंतर्गत है (देखें LICENSE)।