Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-68820-Mitigation-PoC- — Este repositório contém uma demonstração educativa da mitigação para **CVE-2026-68820**, uma vulnerabilidade crítica do tipo **Use-After-Free (UAF)** no driver `afd.sys` do Windows. | Kitploit
Ferramentas/GitHubGitHub/fevar54/cve-2026-68820-mitigation-poc-
Análise de VulnerabilidadesExploraçãoAnálise de MalwareForensia DigitalInteligência de AmeaçasAprendizado e EducaçãoResposta a IncidentesRecursos Curados
GitHub
fevar54/cve-2026-68820-mitigation-poc-

CVE-2026-68820-Mitigation-PoC-

Este repositório contém uma demonstração educativa da mitigação para **CVE-2026-68820**, uma vulnerabilidade crítica do tipo **Use-After-Free (UAF)** no driver `afd.sys` do Windows.

Ver Repositório
há 1 diaAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-68820: Windows WinSock (afd.sys) UAF - Mitigação e PoC de Detecção

📌 Descrição Geral

Este repositório contém uma demonstração educativa da mitigação para CVE-2026-68820, uma vulnerabilidade crítica do tipo Use-After-Free (UAF) no driver afd.sys do Windows.

Contexto da vulnerabilidade:

  • A vulnerabilidade permite que um atacante local com privilégios baixos escale para SYSTEM [citation:13][citation:14].
  • Está sendo explorada ativamente pelo grupo Lazarus da Coreia do Norte na campanha Operation Dream Job [citation:1][citation:5].
  • A Microsoft lançou o patch oficial em 11 de agosto de 2026 [citation:1][citation:10].
  • Está catalogada no CISA KEV com data limite de remediação [citation:13].

🛡️ Mitigação (Patch Conceitual)

O código em src/afd_close_socket_patch.c demonstra como corrigir o problema raiz:

  1. Sincronização: Usa KeAcquireSpinLock para acesso exclusivo ao socket.
  • Anular antes de liberar: Captura o ponteiro e o define como NULL antes de liberar a memória.
  • Contador de referências: Usa InterlockedDecrement para liberar o objeto apenas quando não houver referências ativas [citation:4].
  • 🔍 Detecção (Sigma e YARA)

    A pasta detection/ contém regras para identificar atividade maliciosa relacionada:

    Regras Sigma (SIEM)

    • afd_uaf_privilege_escalation.yml: Detecta padrões suspeitos de criação/destruição rápida de sockets (heap grooming) e elevação de privilégios [citation:11][citation:15].
    • suspicious_service_creation_post_afd.yml: Identifica criação de serviços suspeitos após atividade de rede anômala [citation:15].

    Regras YARA (Varredura de Arquivos)

    • lazarus_fudmodule_rootkit.yar: Detecta o rootkit FudModule v3.1 utilizado nesta campanha [citation:1][citation:14].
    • lazarus_relayshell_webshell.yar: Detecta o webshell RelayShell utilizado como relay de C2 [citation:1][citation:14].
    • troy_backdoor.yar: Detecta o backdoor Troy [citation:1][citation:5].

    📊 Indicadores de Comprometimento (IOCs)

    O arquivo iocs/cve-2026-68820_iocs.csv contém hashes, domínios e IPs associados à campanha [citation:1][citation:13].

    ⚠️ Aviso de Responsabilidade

    Este código é exclusivamente para fins educativos e de pesquisa em ambientes controlados. O uso malicioso dessas informações é de responsabilidade do usuário. Não deve ser utilizado para explorar sistemas sem autorização explícita.

    📚 Referências

    • Check Point: Shattering the Dream Report
    • NVD: CVE-2026-68820
    • CISA KEV Catalog

    📜 Licença

    Este projeto está sob a licença MIT (ver LICENSE).

    Baixar ferramenta