
نظام تشغيل ويندوز برنامج تشغيل على مستوى النواة يزيل حماية العمليات (PP) وحماية العمليات الخفيفة (PPL).
برنامج تشغيل نواة ويندوز يزيل حماية العمليات (PP) وحماية العمليات الخفيفة (PPL).
يقوم برنامج تشغيل النواة هذا بإزالة حماية العملية من معرف عملية (pid) معين، حيث يحصل على مؤشر إلى بنية PS_PROTECTION الخاصة بالعملية ويضبط هذه القيم على 0.
_PS_PROTECTION
+0x000 Level : UChar
+0x000 Type : Pos 0, 3 Bits
+0x000 Audit : Pos 3, 1 Bit
+0x000 Signer : Pos 4, 4 Bits
بالإضافة إلى ذلك، يمكن لبرنامج تشغيل النواة هذا أيضًا جعل العملية محمية عن طريق ضبط قيم بنية PS_PROTECTION الخاصة بالعملية على القيم التي تناسب احتياجاتك
لاحظ أن PP متفوقة على PPL، فأي PP يمكنها الحصول على وصول كامل إلى PPL، ولا العكس أبدًا. يمكنك ضبط حماية عمليتك على مستوى حماية أعلى من هدفك، وقد يكون هذا مفيدًا جدًا
كما ذُكر في الدورة، يمكنك استخدام هذا لتعطيل حماية العمليات الخفيفة (PPL) من lsass.exe والسماح لـ mimikatz بالقيام بعمله
شخصيًا، استخدمت هذا لتعطيل حماية العمليات الخفيفة (PPL) من csrss.exe (لاختبار العمليات المحمية الأخرى)
لم أتعامل مع هذا إلا قليلًا حتى الآن، لكن أعتقد أن إرسال معرف عملية MsMpEng.exe (محرك حماية البرامج الضارة من مايكروسوفت) وهو أيضًا عملية (PPL) قد يكون فكرة جيدة، وسأرى...