Questo repository contiene una dimostrazione educativa della mitigazione per **CVE-2026-68820**, una vulnerabilità critica di tipo **Use-After-Free (UAF)** nel driver `afd.sys` di Windows.
Questo repository contiene una dimostrazione educativa della mitigazione per CVE-2026-68820, una vulnerabilità critica di tipo Use-After-Free (UAF) nel driver afd.sys di Windows.
Contesto della vulnerabilità:
Il codice in src/afd_close_socket_patch.c dimostra come correggere il problema alla radice:
KeAcquireSpinLock per l'accesso esclusivo al socket.NULL prima di liberare la memoria.InterlockedDecrement per liberare l'oggetto solo quando non ci sono riferimenti attivi [citation:4].La cartella detection/ contiene regole per identificare attività dannose correlate:
afd_uaf_privilege_escalation.yml: rileva pattern sospetti di rapida creazione/distruzione di socket (heap grooming) ed escalation dei privilegi [citation:11][citation:15].suspicious_service_creation_post_afd.yml: identifica la creazione di servizi sospetti dopo un'attività di rete anomala [citation:15].lazarus_fudmodule_rootkit.yar: rileva il rootkit FudModule v3.1 utilizzato in questa campagna [citation:1][citation:14].lazarus_relayshell_webshell.yar: rileva la webshell RelayShell utilizzata come relay C2 [citation:1][citation:14].troy_backdoor.yar: rileva la backdoor Troy [citation:1][citation:5].Il file iocs/cve-2026-68820_iocs.csv contiene hash, domini e IP associati alla campagna [citation:1][citation:13].
Questo codice è esclusivamente a scopo educativo e di ricerca in ambienti controllati. L'uso doloso di queste informazioni è responsabilità dell'utente. Non deve essere utilizzato per sfruttare sistemi senza autorizzazione esplicita.
Questo progetto è sotto licenza MIT (vedi LICENSE).