Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-68820-Mitigation-PoC- — Этот репозиторий содержит образовательную демонстрацию митигации для **CVE-2026-68820**, критической уязвимости типа **Use-After-Free (UAF)** в драйвере `afd.sys` системы Windows. | Kitploit
Инструменты/GitHubGitHub/fevar54/cve-2026-68820-mitigation-poc-
Анализ уязвимостейЭксплуатацияАнализ вредоносных программЦифровая криминалистикаРазведка угрозОбучение и ОбразованиеРеагирование на ИнцидентыПодобранные Ресурсы
GitHub
fevar54/cve-2026-68820-mitigation-poc-

CVE-2026-68820-Mitigation-PoC-

Этот репозиторий содержит образовательную демонстрацию митигации для **CVE-2026-68820**, критической уязвимости типа **Use-After-Free (UAF)** в драйвере `afd.sys` системы Windows.

Репозиторий
1 день назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-68820: Windows WinSock (afd.sys) UAF - Митигирование и обнаружение (PoC)

📌 Общее описание

Этот репозиторий содержит образовательную демонстрацию митигирования для CVE-2026-68820, критической уязвимости типа Use-After-Free (UAF) в драйвере afd.sys Windows.

Контекст уязвимости:

  • Уязвимость позволяет локальному злоумышленнику с низкими привилегиями повысить права до SYSTEM [citation:13][citation:14].
  • Активно эксплуатируется северокорейской группой Lazarus в кампании Operation Dream Job [citation:1][citation:5].
  • Microsoft выпустила официальный патч 11 августа 2026 года [citation:1][citation:10].
  • Внесена в каталог CISA KEV с установленным сроком устранения [citation:13].

🛡️ Митигирование (концептуальный патч)

Код в src/afd_close_socket_patch.c демонстрирует, как исправить корневую проблему:

  1. Синхронизация: использует KeAcquireSpinLock для исключительного доступа к сокету.
  • Обнуление перед освобождением: захватывает указатель и устанавливает его в NULL перед освобождением памяти.
  • Счётчик ссылок: использует InterlockedDecrement для освобождения объекта только при отсутствии активных ссылок [citation:4].
  • 🔍 Обнаружение (Sigma и YARA)

    Папка detection/ содержит правила для выявления связанной вредоносной активности:

    Правила Sigma (SIEM)

    • afd_uaf_privilege_escalation.yml: обнаруживает подозрительные паттерны быстрого создания/уничтожения сокетов (heap grooming) и повышения привилегий [citation:11][citation:15].
    • suspicious_service_creation_post_afd.yml: выявляет создание подозрительных служб после аномальной сетевой активности [citation:15].

    Правила YARA (сканирование файлов)

    • lazarus_fudmodule_rootkit.yar: обнаруживает руткит FudModule v3.1, используемый в этой кампании [citation:1][citation:14].
    • lazarus_relayshell_webshell.yar: обнаруживает веб-шелл RelayShell, используемый в качестве C2-релея [citation:1][citation:14].
    • troy_backdoor.yar: обнаруживает бэкдор Troy [citation:1][citation:5].

    📊 Индикаторы компрометации (IOCs)

    Файл iocs/cve-2026-68820_iocs.csv содержит хеши, домены и IP-адреса, связанные с кампанией [citation:1][citation:13].

    ⚠️ Отказ от ответственности

    Этот код предназначен исключительно для образовательных и исследовательских целей в контролируемых средах. Злонамеренное использование этой информации является ответственностью пользователя. Его нельзя использовать для эксплуатации систем без явного разрешения.

    📚 Ссылки

    • Check Point: Shattering the Dream Report
    • NVD: CVE-2026-68820
    • CISA KEV Catalog

    📜 Лицензия

    Этот проект распространяется под лицензией MIT (см. LICENSE).

    Скачать инструмент