跳到主要内容

在补丁星期二之前,Lazarus 已经在用它撬开内核:Windows afd.sys 零日 CVE-2026-68820 全复盘——一个在披露前就被在野利用的 Use-After-Free,如何从 WinSock 的附属驱动一路爬到 SYSTEM 权限

Public

Windows 权限提升漏洞有一个显著规律:凡是能稳定拿到 SYSTEM 的,都会在韩国的金融、加密货币与军工目标上被反复使用。2026 年 8 月的补丁星期二(Patch Tuesday)里,微软一口气修复了一批漏洞,其中一个编号 CVE-2026-68820、指向 afd.sys 的 Use-After-Free(UAF)漏洞,未经披露即在公开补丁发布前就已被在野利用,随后被关联到这个月最活跃的威胁组织之一——Lazarus 集团。这不是普通的「补丁发晚了」,而是攻击者已经在补丁公布之前,就靠着对这个瑕疵的掌握建立了先发优势。

一、afd.sys 是什么,为什么它值得被当成靶子

afd.sys,全称 Ancillary Function Driver for WinSock,是 Windows 网络栈里负责把用户代码的 socket 操作下沉到内核的关键驱动。它的日常工作是把 WSASocket、connect、send、recv 这类 Winsock2 API 翻译成内核态的网络操作。正因为它处于「数据库 C 级应用 ↔ 系统核心网络服务」的中转位,几乎任何运行在 Windows 上的联网程序都会在某一刻经由它触发内核行为,这也就让它成了权限提升研究者与恶意软件长期盯防的高价值组件。

CVE-2026-68820 被定性为 Elevation of Privilege,RFC 类型是 Use-After-Free。UAF 的通俗含义是:程序在释放了一块内存之后,仍然保留着指向这块内存的指针,后续再通过这个「悬空指针」读写时,攻击者能想办法让内核把这些内存交给一个自己可控的对象。在 afd.sys 的网络驱动上下文里,这类瑕疵一旦被稳定利用,就能把普通权限的进程抬升到 SYSTEM——对整个系统的控制力瞬间拉满。

二、零日的时序:披露前已被利用,这是最坏的情况

微软在 2026 年 8 月补丁星期二的相关资料里明确标注,CVE-2026-68820 在披露之前就已经存在在野利用。公开编号的时间点,同时可以作为「微软已确认有人用它打了真实机器」的窗口。radar.offseq.com 的汇总、ar Tech 的专题报道与 techjournal.org 的分析,一致把它与 Lazarus 集团的利用活动联系起来,并进一步提到了 FudModule 这类内核级 Rootkit 的配合。

这里有个值得反复咀嚼的行业细节:权限提升零日被在野利用,通常意味着攻击链不是一个「本地提权」的孤立动作,而往往是「初始访问获得普通权限 → 借内核提权到 SYSTEM → 植入内核 Rootkit 做持久化与隐蔽」完整链条中的关键一环。Lazarus 尤其偏爱这条路径——他们的历史攻击集里,广泛用于加密货币交易所与金融目标的载荷,大多建立在「先落地、再提权、后驻留」的模板上。afd.sys 这个 UAF,恰好补上了链条里「从用户态裸奔到系统最高权限」的螺丝。

三、为什么内核驱动漏洞更让人头疼

相比应用层漏洞,内核驱动漏洞的处置难度要高一个数量级:

检测层面:利用内核驱动进行提权时,进程行为与正常系统调用高度相似,杀软和 EDR 难以及时区分;
影响范围:afd.sys 是系统级组件,任何一个联网进程都可能经过它,触达面几乎是「全网卡」;
清理成本:一旦攻击者借它植入了 FudModule 这类内核 Rootkit,传统的「杀进程、删文件」清理手段会失效,因为 Rootkit 能隐藏自身并干扰检测组件。

所以应对这类零日,防御者的核心动作不是「发现时怎么打」,而是「在还没有被利用之前就把风险降到最低」——这也正是为什么补丁管理在权限提升类漏洞上分秒必争。

四、处置与排查:把「后知后觉」变成「可执行清单」

第一时间打补丁:应用本轮 Patch Tuesday 中覆盖 afd.sys / Windows Kernel 的更新,这是唯一根治动作;
补齐内核补丁历史欠账:权限提升漏洞往往能叠加利用,仅修两个月前的最新 CVE 不够,应核对待补补丁清单;
排查提权痕迹:对疑似受影响主机检查是否有「低权限进程 → SYSTEM 进程」的异常权限跃迁、异常的服务与驱动注册,以及内核模块的异常加载记录;
警惕加密货币环境风险:若环境涉及交易所、钱包或金融结算系统,应格外警惕,因为这是 Lazarus 提权利用的高发区。

CVE-2026-68820 再次印证一个现实:现代 APT 已经把「零日窗口」当作系统工程的一部分来经营。当微软还在准备补丁时,攻击者已经拿着这个瑕疵在真实系统里演练。企业在衡量自身安全水位时,不能只看「已知漏洞修没修」,更要看「面对尚未公开的提权手法,我们有没有足够的纵深——包括及时补丁、最小权限、以及能够发现内核异常的主机检测能力」。面对 Lazarus 这样的对手,落后半拍,代价就可能是一个被完整接管的内核。

参考:微软 2026 年 8 月补丁星期二相关汇总、CVE-2026-68820 公开记录、ar Tech 与 techjournal.org 关于 Lazarus 利用的专题分析。

零日漏洞威胁情报Patch Tuesday权限提升WindowsCVE-2026-68820Lazarus在野利用afd.sysUse-After-Free内核安全FudModule
0