이 저장소에는 Windows의 `afd.sys` 드라이버에 존재하는 치명적인 **Use-After-Free (UAF)** 유형 취약점인 **CVE-2026-68820**에 대한 완화 교육용 데모가 포함되어 있습니다.
이 저장소는 Windows afd.sys 드라이버의 Use-After-Free (UAF) 유형의 심각한 취약점인 CVE-2026-68820에 대한 완화 조치의 교육용 데모를 포함합니다.
취약점 개요:
src/afd_close_socket_patch.c의 코드는 근본 원인을 해결하는 방법을 보여줍니다:
KeAcquireSpinLock을 사용합니다.NULL로 설정합니다.InterlockedDecrementdetection/ 폴더에는 관련 악성 활동을 식별하기 위한 규칙이 포함되어 있습니다:
afd_uaf_privilege_escalation.yml: 빠른 소켓 생성/파괴(힙 그루밍) 및 권한 상승의 의심스러운 패턴을 탐지합니다 [citation:11][citation:15].suspicious_service_creation_post_afd.yml: 비정상적인 네트워크 활동 후 의심스러운 서비스 생성을 식별합니다 [citation:15].lazarus_fudmodule_rootkit.yar: 이 캠페인에서 사용된 FudModule v3.1 루트킷을 탐지합니다 [citation:1][citation:14].lazarus_relayshell_webshell.yar: C2 릴레이로 사용되는 RelayShell 웹셸을 탐지합니다 [citation:1][citation:14].troy_backdoor.yar: Troy 백도어를 탐지합니다 [citation:1][citation:5].iocs/cve-2026-68820_iocs.csv 파일에는 캠페인과 관련된 해시, 도메인 및 IP가 포함되어 있습니다 [citation:1][citation:13].
이 코드는 통제된 환경에서의 교육 및 연구 목적으로만 제공됩니다. 이 정보의 악의적인 사용에 대한 책임은 사용자에게 있습니다. 명시적 승인 없이 시스템을 악용하는 데 사용해서는 안 됩니다.
이 프로젝트는 MIT 라이선스에 따라 제공됩니다 (자세한 내용은 LICENSE 참조).