Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-68820-Mitigation-PoC- — 이 저장소에는 Windows의 `afd.sys` 드라이버에 존재하는 치명적인 **Use-After-Free (UAF)** 유형 취약점인 **CVE-2026-68820**에 대한 완화 교육용 데모가 포함되어 있습니다. | Kitploit
도구/GitHubGitHub/fevar54/cve-2026-68820-mitigation-poc-
Vulnerability AnalysisExploitationMalware AnalysisDigital ForensicsThreat IntelligenceLearning & EducationIncident ResponseCurated Resources
GitHub
fevar54/cve-2026-68820-mitigation-poc-

CVE-2026-68820-Mitigation-PoC-

이 저장소에는 Windows의 `afd.sys` 드라이버에 존재하는 치명적인 **Use-After-Free (UAF)** 유형 취약점인 **CVE-2026-68820**에 대한 완화 교육용 데모가 포함되어 있습니다.

저장소 보기
1일 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2026-68820: Windows WinSock (afd.sys) UAF - Mitigation & Detection PoC

📌 일반 설명

이 저장소는 Windows afd.sys 드라이버의 Use-After-Free (UAF) 유형의 심각한 취약점인 CVE-2026-68820에 대한 완화 조치의 교육용 데모를 포함합니다.

취약점 개요:

  • 이 취약점은 낮은 권한의 로컬 공격자가 SYSTEM으로 권한을 상승시킬 수 있게 합니다 [citation:13][citation:14].
  • 북한의 Lazarus 그룹이 Operation Dream Job 캠페인에서 적극적으로 악용하고 있습니다 [citation:1][citation:5].
  • Microsoft는 2026년 8월 11일에 공식 패치를 출시했습니다 [citation:1][citation:10].
  • CISA KEV에 시정 기한과 함께 등재되어 있습니다 [citation:13].

🛡️ 완화 (개념적 패치)

src/afd_close_socket_patch.c의 코드는 근본 원인을 해결하는 방법을 보여줍니다:

  1. 동기화: 소켓에 대한 단독 액세스를 위해 KeAcquireSpinLock을 사용합니다.
  2. 해제 전 NULL 처리: 포인터를 캡처하고 메모리를 해제하기 전에 NULL로 설정합니다.
  3. : 활성 참조가 없을 때만 객체를 해제하도록 를 사용합니다 [citation:4].
참조 카운터
InterlockedDecrement

🔍 탐지 (Sigma 및 YARA)

detection/ 폴더에는 관련 악성 활동을 식별하기 위한 규칙이 포함되어 있습니다:

Sigma 규칙 (SIEM)

  • afd_uaf_privilege_escalation.yml: 빠른 소켓 생성/파괴(힙 그루밍) 및 권한 상승의 의심스러운 패턴을 탐지합니다 [citation:11][citation:15].
  • suspicious_service_creation_post_afd.yml: 비정상적인 네트워크 활동 후 의심스러운 서비스 생성을 식별합니다 [citation:15].

YARA 규칙 (파일 스캔)

  • lazarus_fudmodule_rootkit.yar: 이 캠페인에서 사용된 FudModule v3.1 루트킷을 탐지합니다 [citation:1][citation:14].
  • lazarus_relayshell_webshell.yar: C2 릴레이로 사용되는 RelayShell 웹셸을 탐지합니다 [citation:1][citation:14].
  • troy_backdoor.yar: Troy 백도어를 탐지합니다 [citation:1][citation:5].

📊 침해 지표 (IOC)

iocs/cve-2026-68820_iocs.csv 파일에는 캠페인과 관련된 해시, 도메인 및 IP가 포함되어 있습니다 [citation:1][citation:13].

⚠️ 면책 조항

이 코드는 통제된 환경에서의 교육 및 연구 목적으로만 제공됩니다. 이 정보의 악의적인 사용에 대한 책임은 사용자에게 있습니다. 명시적 승인 없이 시스템을 악용하는 데 사용해서는 안 됩니다.

📚 참고 자료

  • Check Point: Shattering the Dream Report
  • NVD: CVE-2026-68820
  • CISA KEV Catalog

📜 라이선스

이 프로젝트는 MIT 라이선스에 따라 제공됩니다 (자세한 내용은 LICENSE 참조).

도구 다운로드