
Poc لثغرة CVE-2025-7771 لتعديل حماية PPL
أداة إثبات مفهوم لإدارة مستويات حماية العمليات المحمية الخفيفة (Protected Process Light - PPL) على Windows Server 2022 عبر استغلال ثغرات في برنامج تشغيل ThrottleStop (CVE-2025-7771).
توضح هذه الأداة تصعيد الامتيازات عبر قدرات القراءة/الكتابة العشوائية للذاكرة الفعلية التي يوفرها برنامج تشغيل ThrottleStop. كما تتيح تعديل مستويات حماية العمليات عن طريق التلاعب المباشر بهياكل ذاكرة النواة.
PPLmanager.exe -p <pid> -v <protection_level>
-p <pid> - معرّف العملية المراد تعديلها-v <protection_level> - قيمة مستوى الحماية بالنظام الست عشري-h - عرض رسالة المساعدةقم بالبناء باستخدام Visual Studio مع ملف الحل المرفق:
ThrottleStopPPL.sln
يمكن استخراج برنامج تشغيل ThrottleStop الثغري من ThrottleStop.exe باستخدام Resource Hacker.
أنشئ خدمة برنامج التشغيل ثم ابدأ تشغيلها:
sc create ThrottleStop binPath="<Path to driver>" type=kernel
sc start ThrottleStop
0x80006498 - قراءة عشوائية للذاكرة0x8000649C - كتابة عشوائية للذاكرة0x80006430 - قراءة عشوائية لمنفذ0x80006434 - كتابة عشوائية لمنفذهذه أداة إثبات مفهوم لأغراض تعليمية وبحثية فقط. استخدمها بمسؤولية وعلى الأنظمة التي تملكها أو التي لديك إذن صريح لاختبارها فقط.
هذا المشروع مستوحى من مشروع ThrottleStopPoC الأصلي الذي أعده @fxrstor.
لأغراض تعليمية وبحثية فقط.
| القيمة | مستوى الحماية | الوصف |
|---|
| 0x72 | PS_PROTECTED_SYSTEM | عملية محمية تابعة للنظام |
| 0x62 | PS_PROTECTED_LSA | عملية LSA محمية |
| 0x52 | PS_PROTECTED_WINDOWS | عملية Windows محمية |
| 0x61 | PS_PROTECTED_WINTCB_LIGHT | عملية Windows TCB ذات حماية خفيفة |
| 0x51 | PS_PROTECTED_WINDOWS_LIGHT | عملية Windows ذات حماية خفيفة |
| 0x41 | PS_PROTECTED_LSA_LIGHT | عملية LSA ذات حماية خفيفة |
| 0x31 | PS_PROTECTED_ANTIMALWARE_LIGHT | عملية مكافحة البرمجيات الخبيثة ذات حماية خفيفة |
| 0x12 | PS_PROTECTED_AUTHENTICODE | عملية Authenticode محمية |
| 0x11 | PS_PROTECTED_AUTHENTICODE_LIGHT | عملية Authenticode ذات حماية خفيفة |
| 0x00 | NO_PROTECTION | بدون حماية |