Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
criPPLe — Windows-Kernel-Treiber, der den Prozessschutz (PP) und den Prozessschutz Light (PPL) entfernt. | Kitploit
Tools/GitHubGitHub/gmh5225/cripple
Privilege EscalationExploitationMalware-AnalyseRed Teaming
GitHubgmh5225/cripple

criPPLe

Windows-Kernel-Treiber, der den Prozessschutz (PP) und den Prozessschutz Light (PPL) entfernt.

Repository anzeigen
1vor 2 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

criPPLe

Windows-Kerneltreiber, der Prozessschutz (PP) und Prozessschutz Light (PPL) entfernt.

Dies wurde mit Hilfe von Zero-Point Securitys „Offensive Driver Development course“ erstellt

Dieser Kerneltreiber entfernt den Prozessschutz von einer angegebenen PID. Er erhält einen Zeiger auf die PS_PROTECTION-Struktur des Prozesses und setzt diese Werte auf 0.

root@kitploit:~
   _PS_PROTECTION

   +0x000 Level            : UChar
   +0x000 Type             : Pos 0, 3 Bits
   +0x000 Audit            : Pos 3, 1 Bit
   +0x000 Signer           : Pos 4, 4 Bits

Darüber hinaus kann dieser Kerneltreiber einen Prozess auch schützen, indem er die Werte der PS_PROTECTION-Struktur des Prozesses auf Werte setzt, die deinen Anforderungen entsprechen

Verwendungszwecke

  • Beachte, dass PP überlegen gegenüber PPL ist: Jedes PP kann vollen Zugriff auf eine PPL erhalten, niemals umgekehrt. Du kannst deinen Prozessschutz auf eine höhere Schutzstufe als dein Ziel setzen – das könnte sehr nützlich sein

  • Wie im Kurs beschrieben, kannst du damit den Prozessschutz Light (PPL) von lsass.exe deaktivieren und mimikatz ermöglichen, seine Arbeit zu erledigen

  • Persönlich habe ich dies verwendet, um den Prozessschutz Light (PPL) von csrss.exe zu deaktivieren (um andere geschützte Prozesse zu testen)

  • Ich habe damit erst ein wenig herumgespielt, aber bisher denke ich, dass das Senden der PID von MsMpEng.exe (Microsoft Malware Protection Engine), die ebenfalls ein (PPL)-Prozess ist, eine gute Idee sein könnte – ich werde sehen...

Tool herunterladen