Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
PPLcontrol — أداة Windows لعرض، الحصول، تعيين، حماية، وإلغاء حماية مستويات حماية العمليات (PP/L) لأغراض التصحيح، الفحص، ورفع الامتيازات. | Kitploit
أدوات/GitHubGitHub/itm4n/pplcontrol
أدوات دفاعيةتصعيد الامتيازاتالاستغلالالفريق الأحمر
GitHubitm4n/pplcontrol

PPLcontrol

أداة Windows لعرض، الحصول، تعيين، حماية، وإلغاء حماية مستويات حماية العمليات (PP/L) لأغراض التصحيح، الفحص، ورفع الامتيازات.

عرض المستودع
40364منذ 3 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

PPLcontrol

الوصف

تتيح لك هذه الأداة سرد العمليات المحمية، والحصول على مستوى الحماية لعملية معينة، أو تعيين مستوى حماية عشوائي. لمزيد من المعلومات، يمكنك قراءة منشور المدونة هذا: Debugging Protected Processes.

الاستخدام

1. تنزيل برنامج تشغيل MSI

يمكنك الحصول على نسخة من برنامج تشغيل MSI RTCore64.sys هنا: PPLKiller/driver.

2. تثبيت برنامج تشغيل MSI

إخلاء مسؤولية: وغني عن القول أنه يجب ألا تقوم أبدًا بتثبيت برنامج التشغيل هذا على جهازك المضيف. استخدم جهازًا افتراضيًا!

root@kitploit:~
sc.exe create RTCore64 type= kernel start= auto binPath= C:\PATH\TO\RTCore64.sys DisplayName= "Micro - Star MSI Afterburner"
net start RTCore64

3. استخدام PPLcontrol

سرد العمليات المحمية.

root@kitploit:~
PPLcontrol.exe list

الحصول على مستوى الحماية لعملية معينة.

root@kitploit:~
PPLcontrol.exe get 1234

تعيين مستوى حماية عشوائي.

root@kitploit:~
PPLcontrol.exe set 1234 PPL WinTcb

حماية عملية غير محمية بمستوى حماية عشوائي. سيؤدي هذا أيضًا إلى ضبط مستويات التوقيع تلقائيًا وفقًا لذلك.

root@kitploit:~
PPLcontrol.exe protect 1234 PPL WinTcb

إلغاء حماية عملية محمية. سيؤدي هذا إلى تعيين مستوى الحماية إلى 0 (أي None) ومستويات توقيع EXE/DLL إلى 0 (أي Unchecked).

root@kitploit:~
PPLcontrol.exe unprotect 1234

4. إلغاء تثبيت برنامج التشغيل

root@kitploit:~
net stop RTCore64
sc.exe delete RTCore64

حالات الاستخدام

تصحيح عملية محمية باستخدام WinDbg

يحتاج WinDbg فقط إلى فتح العملية المستهدفة، لذا يمكنك استخدام PPLcontrol لتعيين مستوى حماية عشوائي لعملية windbg.exe الخاصة بك.

  1. الحصول على PID لعملية windbg.exe.
  2. استخدام PPLcontrol لتعيين مستوى حماية عشوائي.
root@kitploit:~
C:\Temp>tasklist | findstr /i windbg
windbg.exe                    1232 Console                    1     24,840 K
C:\Temp>PPLcontrol.exe protect 1232 PPL WinTcb
[+] The Protection 'PPL-WinTcb' was set on the process with PID 1232, previous protection was: 'None-None'.
[+] The Signature level 'WindowsTcb' and the Section signature level 'Windows' were set on the process with PID 1232.

فحص عملية محمية باستخدام API Monitor

بالإضافة إلى فتح العملية المستهدفة، يقوم مراقب API (API Monitor) بحقن DLL فيها. لذلك، لن يكون تعيين مستوى حماية عشوائي على عملية apimonitor.exe كافيًا. نظرًا لأن DLL المحقون غير موقّع بشكل صحيح لهذا الغرض، فمن المرجح أن يمنع علامة توقيع القسم (Section signature flag) للعملية المستهدفة تحميله. ومع ذلك، يمكنك تعطيل الحماية مؤقتًا على العملية المستهدفة، وبدء مراقبتها، واستعادة الحماية بعد ذلك مباشرة.

root@kitploit:~
Failed to load module in target process - Error: 577, Windows cannot verify the digital signature for this file. A recent hardware or software change might have installed a file that is signed incorrectly or damaged, or that might be malicious software from an unknown source.
  1. الحصول على PID للعملية المستهدفة.
  2. استخدام PPLcontrol للحصول على مستوى الحماية للعملية المستهدفة.
  3. إلغاء حماية العملية.
  4. بدء مراقبة العملية باستخدام API Monitor.
  5. استعادة حماية العملية المستهدفة.
root@kitploit:~
C:\Temp>tasklist | findstr /i target
target.exe                    1337 Services                   1     14,160 K
C:\Temp>PPLcontrol.exe get 1337
[+] The process with PID 1337 is a PPL with the Signer type 'WinTcb' (6).
C:\Temp>PPLcontrol.exe unprotect 1337
[+] The process with PID 1337 is no longer a PP(L).

C:\Temp>PPLcontrol.exe protect 1337 PPL WinTcb
[+] The Protection 'PPL-WinTcb' was set on the process with PID 1337, previous protection was: 'None-None'.
[+] The Signature level 'WindowsTcb' and the Section signature level 'Windows' were set on the process with PID 1337.

البناء

  1. افتح الحل في Visual Studio.
  2. حدد Release/x64 (لا يتم دعم x86 وربما لن يتم دعمه أبدًا).
  3. بناء الحل

الاعتماد

  • @aceb0nd للأداة PPLKiller
  • @aionescu للمقال Protected Processes Part 3: Windows PKI Internals (Signing Levels, Scenarios, Root Keys, EKUs & Runtime Signers)
تنزيل الأداة