Этот репозиторий содержит образовательную демонстрацию митигации для **CVE-2026-68820**, критической уязвимости типа **Use-After-Free (UAF)** в драйвере `afd.sys` системы Windows.
Этот репозиторий содержит образовательную демонстрацию митигирования для CVE-2026-68820, критической уязвимости типа Use-After-Free (UAF) в драйвере afd.sys Windows.
Контекст уязвимости:
Код в src/afd_close_socket_patch.c демонстрирует, как исправить корневую проблему:
KeAcquireSpinLock для исключительного доступа к сокету.NULL перед освобождением памяти.InterlockedDecrement для освобождения объекта только при отсутствии активных ссылок [citation:4].Папка detection/ содержит правила для выявления связанной вредоносной активности:
afd_uaf_privilege_escalation.yml: обнаруживает подозрительные паттерны быстрого создания/уничтожения сокетов (heap grooming) и повышения привилегий [citation:11][citation:15].suspicious_service_creation_post_afd.yml: выявляет создание подозрительных служб после аномальной сетевой активности [citation:15].lazarus_fudmodule_rootkit.yar: обнаруживает руткит FudModule v3.1, используемый в этой кампании [citation:1][citation:14].lazarus_relayshell_webshell.yar: обнаруживает веб-шелл RelayShell, используемый в качестве C2-релея [citation:1][citation:14].troy_backdoor.yar: обнаруживает бэкдор Troy [citation:1][citation:5].Файл iocs/cve-2026-68820_iocs.csv содержит хеши, домены и IP-адреса, связанные с кампанией [citation:1][citation:13].
Этот код предназначен исключительно для образовательных и исследовательских целей в контролируемых средах. Злонамеренное использование этой информации является ответственностью пользователя. Его нельзя использовать для эксплуатации систем без явного разрешения.
Этот проект распространяется под лицензией MIT (см. LICENSE).