Este repositório contém uma demonstração educativa da mitigação para **CVE-2026-68820**, uma vulnerabilidade crítica do tipo **Use-After-Free (UAF)** no driver `afd.sys` do Windows.
Este repositório contém uma demonstração educativa da mitigação para CVE-2026-68820, uma vulnerabilidade crítica do tipo Use-After-Free (UAF) no driver afd.sys do Windows.
Contexto da vulnerabilidade:
O código em src/afd_close_socket_patch.c demonstra como corrigir o problema raiz:
KeAcquireSpinLock para acesso exclusivo ao socket.NULL antes de liberar a memória.InterlockedDecrement para liberar o objeto apenas quando não houver referências ativas [citation:4].A pasta detection/ contém regras para identificar atividade maliciosa relacionada:
afd_uaf_privilege_escalation.yml: Detecta padrões suspeitos de criação/destruição rápida de sockets (heap grooming) e elevação de privilégios [citation:11][citation:15].suspicious_service_creation_post_afd.yml: Identifica criação de serviços suspeitos após atividade de rede anômala [citation:15].lazarus_fudmodule_rootkit.yar: Detecta o rootkit FudModule v3.1 utilizado nesta campanha [citation:1][citation:14].lazarus_relayshell_webshell.yar: Detecta o webshell RelayShell utilizado como relay de C2 [citation:1][citation:14].troy_backdoor.yar: Detecta o backdoor Troy [citation:1][citation:5].O arquivo iocs/cve-2026-68820_iocs.csv contém hashes, domínios e IPs associados à campanha [citation:1][citation:13].
Este código é exclusivamente para fins educativos e de pesquisa em ambientes controlados. O uso malicioso dessas informações é de responsabilidade do usuário. Não deve ser utilizado para explorar sistemas sem autorização explícita.
Este projeto está sob a licença MIT (ver LICENSE).