
Windows-Kernel-Treiber, der den Prozessschutz (PP) und den Prozessschutz Light (PPL) entfernt.
Windows-Kerneltreiber, der Prozessschutz (PP) und Prozessschutz Light (PPL) entfernt.
Dieser Kerneltreiber entfernt den Prozessschutz von einer angegebenen PID. Er erhält einen Zeiger auf die PS_PROTECTION-Struktur des Prozesses und setzt diese Werte auf 0.
_PS_PROTECTION
+0x000 Level : UChar
+0x000 Type : Pos 0, 3 Bits
+0x000 Audit : Pos 3, 1 Bit
+0x000 Signer : Pos 4, 4 Bits
Darüber hinaus kann dieser Kerneltreiber einen Prozess auch schützen, indem er die Werte der PS_PROTECTION-Struktur des Prozesses auf Werte setzt, die deinen Anforderungen entsprechen
Beachte, dass PP überlegen gegenüber PPL ist: Jedes PP kann vollen Zugriff auf eine PPL erhalten, niemals umgekehrt. Du kannst deinen Prozessschutz auf eine höhere Schutzstufe als dein Ziel setzen – das könnte sehr nützlich sein
Wie im Kurs beschrieben, kannst du damit den Prozessschutz Light (PPL) von lsass.exe deaktivieren und mimikatz ermöglichen, seine Arbeit zu erledigen
Persönlich habe ich dies verwendet, um den Prozessschutz Light (PPL) von csrss.exe zu deaktivieren (um andere geschützte Prozesse zu testen)
Ich habe damit erst ein wenig herumgespielt, aber bisher denke ich, dass das Senden der PID von MsMpEng.exe (Microsoft Malware Protection Engine), die ebenfalls ein (PPL)-Prozess ist, eine gute Idee sein könnte – ich werde sehen...