Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/crypte1/cve-2026-38053---remove-ppl
Privilege EscalationExploitationPost-ExploitationPenetration TestingRed TeamingBinary Exploitation
GitHubcrypte1/cve-2026-38053---remove-ppl

CVE-2026-38053---Remove-PPL

BYOVD Remove PPL for 24H2 and 25H2

Repository anzeigen
2vor 14 TagenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-38053---Remove-PPL

BYOVD Remove PPL für 24H2 und 25H2

Ein beliebiges Speicherschreiben im Handler für IOCTL 0x12C807 (METHOD_NEITHER) von Wise System Monitor v1.5.3.127 ermöglicht es Angreifern, eine PPL-Entfernung oder einen Denial of Service (DoS) durch eine manipulierte Eingabe zu verursachen.


[Zusätzliche Informationen]

  • Getestet auf: Windows 11 25H2. Betrifft wahrscheinlich alle Windows-Versionen, auf denen die anfällige Treiberversion installiert ist.
  • EPROCESS.Protection-Offset im PoC: +0x87A (Windows 11 25H2). Der Offset kann je nach Windows-Build variieren.
  • EPROCESS.SignatureLevel-Offset: +0x878, SectionSignatureLevel: +0x879 " wird ebenfalls vom Exploit auf null gesetzt.

Ein Proof-of-Concept-Exploit, der die PPL-Entfernung auf lsass.exe (Windows 11 25H2) demonstriert, wurde entwickelt.


[Schwachstellenart Andere]

Beliebiges Speicherschreiben


[Anbieter des Produkts]

WiseCleaner (WiseCleaner.com)


[Betroffene Produktcodebasis]

Wise System Monitor (insbesondere der Treiber WiseTDIFw64.sys) - 1.5.3.127 (Treiberversion: 1.1.4.36)


[Betroffene Komponente]

WiseTDI-Firewall-Kerneltreiber: WiseTDIFw64.sys Version 1.1.4.36


[Angriffstyp]

Lokal


[CVE-Auswirkung Andere]

Ein lokaler Administrator kann Windows Protected Process Light (PPL) auf lsass.exe umgehen, indem er eine Primitive zum beliebigen Schreiben in den Kernel-Speicher im Treiber ausnutzt. Dies ermöglicht vollständigen Lese-/Schreibzugriff auf den Speicher des LSASS-Prozesses und ermöglicht das Auslesen von Anmeldeinformationen (z. B. über Mimikatz). Die Integrität der Anmeldeinformationsisolierung auf betroffenen Systemen ist vollständig kompromittiert.


[Angriffsvektoren]

Lokal. Der Angreifer muss über Administratorrechte auf dem Zielcomputer verfügen, um ein Handle auf das Gerät (\.\WiseTdiFw) zu öffnen und IOCTLs zu senden. Darüber hinaus ist kein Netzwerkzugriff oder Benutzereingriff erforderlich.


[Referenz]

https://www.wisecleaner.com/

Tool herunterladen