Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-38053---Remove-PPL — BYOVD Remove PPL for 24H2 and 25H2 | Kitploit
أدوات/GitHubGitHub/crypte1/cve-2026-38053---remove-ppl
Privilege EscalationExploitationPost-ExploitationPenetration TestingRed TeamingBinary Exploitation
GitHubcrypte1/cve-2026-38053---remove-ppl

CVE-2026-38053---Remove-PPL

BYOVD Remove PPL for 24H2 and 25H2

عرض المستودع
2منذ 14 أياملم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-38053---Remove-PPL

BYOVD لإزالة PPL لإصدارَي 24H2 و 25H2

تسمح عملية كتابة ذاكرة عشوائية في معالج IOCTL 0x12C807 (METHOD_NEITHER) الخاص بـ Wise System Monitor v1.5.3.127 للمهاجمين بالتسبب في إزالة PPL أو رفض الخدمة (DoS) عبر مدخلات مُصمّمة خصيصًا.


[معلومات إضافية]

  • تم الاختبار على: Windows 11 25H2. من المحتمل أن يؤثر على جميع إصدارات Windows التي تم تثبيت إصدار البرنامج التشغيل الضعيف عليها.
  • إزاحة EPROCESS.Protection المستخدمة في إثبات المفهوم (PoC): +0x87A (Windows 11 25H2). قد تختلف الإزاحة بين إصدارات Windows.
  • إزاحة EPROCESS.SignatureLevel: +0x878، وإزاحة SectionSignatureLevel: +0x879 " ويتم تصفيرها أيضًا بواسطة الاستغلال.

تم تطوير استغلال إثبات مفهوم يوضح إزالة PPL على lsass.exe (Windows 11 25H2).


[نوع الثغرة: أخرى]

كتابة ذاكرة عشوائية


[بائع المنتج]

WiseCleaner (WiseCleaner.com)


[قاعدة كود المنتج المتأثر]

Wise System Monitor (وتحديدًا برنامج التشغيل WiseTDIFw64.sys) - 1.5.3.127 (إصدار البرنامج التشغيل: 1.1.4.36)


[المكوّن المتأثر]

برنامج تشغيل نواة جدار الحماية WiseTDI: WiseTDIFw64.sys الإصدار 1.1.4.36


[نوع الهجوم]

محلي


[تأثير CVE: أخرى]

يمكن لمسؤول محلي تجاوز Windows Protected Process Light (PPL) على lsass.exe عبر استغلال بدائية كتابة عشوائية في ذاكرة النواة داخل البرنامج التشغيل. يتيح ذلك وصولًا كاملًا للقراءة/الكتابة إلى ذاكرة عملية LSASS، مما يتيح تفريغ بيانات الاعتماد (على سبيل المثال عبر Mimikatz). تُخرق سلامة عزل بيانات الاعتماد على الأنظمة المتأثرة بشكل كامل.


[نواقل الهجوم]

محلي. يجب أن يتمتع المهاجم بصلاحيات مستوى المسؤول على الجهاز المستهدف لفتح مقبض للجهاز (\.\WiseTdiFw) وإصدار IOCTLs. لا يلزم وصول إلى الشبكة أو تفاعل من المستخدم بعد ذلك.


[المرجع]

https://www.wisecleaner.com/

تنزيل الأداة