Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-68820-Mitigation-PoC- — Demostracion educativa de mitigacion de CVE-2026-68820: Use-After-Free en afd.sys de Windows. | Kitploit
Инструменты/GitHubGitHub/fevar54/cve-2026-68820-mitigation-poc-
Vulnerability AnalysisExploitationMalware AnalysisDigital ForensicsThreat IntelligenceLearning & EducationIncident ResponseCurated Resources
GitHub
fevar54/cve-2026-68820-mitigation-poc-

CVE-2026-68820-Mitigation-PoC-

Demostracion educativa de mitigacion de CVE-2026-68820: Use-After-Free en afd.sys de Windows.

Репозиторий
241 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-68820: Windows WinSock (afd.sys) UAF - Митигирование и обнаружение (PoC)

📌 Общее описание

Этот репозиторий содержит образовательную демонстрацию митигирования для CVE-2026-68820, критической уязвимости типа Use-After-Free (UAF) в драйвере afd.sys Windows.

Контекст уязвимости:

  • Уязвимость позволяет локальному злоумышленнику с низкими привилегиями повысить права до SYSTEM [citation:13][citation:14].
  • Активно эксплуатируется северокорейской группой Lazarus в кампании Operation Dream Job [citation:1][citation:5].
  • Microsoft выпустила официальный патч 11 августа 2026 года [citation:1][citation:10].
  • Внесена в каталог CISA KEV с установленным сроком устранения [citation:13].

🛡️ Митигирование (концептуальный патч)

Код в src/afd_close_socket_patch.c демонстрирует, как исправить корневую проблему:

  1. Синхронизация: использует KeAcquireSpinLock для исключительного доступа к сокету.
  2. Обнуление перед освобождением: захватывает указатель и устанавливает его в NULL перед освобождением памяти.
  3. Счётчик ссылок: использует InterlockedDecrement для освобождения объекта только при отсутствии активных ссылок [citation:4].

🔍 Обнаружение (Sigma и YARA)

Папка detection/ содержит правила для выявления связанной вредоносной активности:

Правила Sigma (SIEM)

  • afd_uaf_privilege_escalation.yml: обнаруживает подозрительные паттерны быстрого создания/уничтожения сокетов (heap grooming) и повышения привилегий [citation:11][citation:15].
  • suspicious_service_creation_post_afd.yml: выявляет создание подозрительных служб после аномальной сетевой активности [citation:15].

Правила YARA (сканирование файлов)

  • lazarus_fudmodule_rootkit.yar: обнаруживает руткит FudModule v3.1, используемый в этой кампании [citation:1][citation:14].
  • lazarus_relayshell_webshell.yar: обнаруживает веб-шелл RelayShell, используемый в качестве C2-релея [citation:1][citation:14].
  • troy_backdoor.yar: обнаруживает бэкдор Troy [citation:1][citation:5].

📊 Индикаторы компрометации (IOCs)

Файл iocs/cve-2026-68820_iocs.csv содержит хеши, домены и IP-адреса, связанные с кампанией [citation:1][citation:13].

⚠️ Отказ от ответственности

Этот код предназначен исключительно для образовательных и исследовательских целей в контролируемых средах. Злонамеренное использование этой информации является ответственностью пользователя. Его нельзя использовать для эксплуатации систем без явного разрешения.

📚 Ссылки

  • Check Point: Shattering the Dream Report
  • NVD: CVE-2026-68820
  • CISA KEV Catalog

📜 Лицензия

Этот проект распространяется под лицензией MIT (см. LICENSE).

Скачать инструмент