
Windows-Tool zum Auflisten, Abrufen, Setzen, Schützen und Aufheben des Schutzes von Prozessschutzebenen (PP/L) zum Debuggen, zur Überprüfung und zur Rechteausweitung.
Dieses Tool ermöglicht es Ihnen, geschützte Prozesse aufzulisten, die Schutzstufe eines bestimmten Prozesses abzurufen oder eine beliebige Schutzstufe festzulegen. Weitere Informationen finden Sie in diesem Blogbeitrag: Debuggen geschützter Prozesse.
Sie erhalten eine Kopie des MSI-Treibers RTCore64.sys hier: PPLKiller/driver.
Haftungsausschluss: Es versteht sich von selbst, dass Sie diesen Treiber niemals auf Ihrem Host-Rechner installieren sollten. Verwenden Sie eine VM!
sc.exe create RTCore64 type= kernel start= auto binPath= C:\PATH\TO\RTCore64.sys DisplayName= "Micro - Star MSI Afterburner"
net start RTCore64
Geschützte Prozesse auflisten.
PPLcontrol.exe list
Schutzstufe eines bestimmten Prozesses abrufen.
PPLcontrol.exe get 1234
Beliebige Schutzstufe festlegen.
PPLcontrol.exe set 1234 PPL WinTcb
Einen nicht geschützten Prozess mit einer beliebigen Schutzstufe schützen. Dabei werden die Signaturstufen automatisch entsprechend angepasst.
PPLcontrol.exe protect 1234 PPL WinTcb
Schutz eines geschützten Prozesses aufheben. Dabei wird die Schutzstufe auf 0 (d. h. None) und die EXE-/DLL-Signaturstufen auf 0 (d. h. Unchecked) gesetzt.
PPLcontrol.exe unprotect 1234
net stop RTCore64
sc.exe delete RTCore64
WinDbg muss lediglich den Zielprozess öffnen, daher können Sie PPLcontrol verwenden, um eine beliebige Schutzstufe für Ihren windbg.exe-Prozess festzulegen.
windbg.exe-Prozesses.C:\Temp>tasklist | findstr /i windbg
windbg.exe 1232 Console 1 24,840 K
C:\Temp>PPLcontrol.exe protect 1232 PPL WinTcb
[+] The Protection 'PPL-WinTcb' was set on the process with PID 1232, previous protection was: 'None-None'.
[+] The Signature level 'WindowsTcb' and the Section signature level 'Windows' were set on the process with PID 1232.
Zusätzlich zum Öffnen des Zielprozesses injiziert API Monitor eine DLL in diesen. Daher reicht es nicht aus, eine beliebige Schutzstufe für Ihren apimonitor.exe-Prozess festzulegen. Da die injizierte DLL für diesen Zweck nicht korrekt signiert ist, verhindert das Abschnittssignatur-Flag des Zielprozesses wahrscheinlich das Laden. Sie können jedoch den Schutz des Zielprozesses vorübergehend deaktivieren, mit der Überwachung beginnen und den Schutz unmittelbar danach wiederherstellen.
Failed to load module in target process - Error: 577, Windows cannot verify the digital signature for this file. A recent hardware or software change might have installed a file that is signed incorrectly or damaged, or that might be malicious software from an unknown source.
C:\Temp>tasklist | findstr /i target
target.exe 1337 Services 1 14,160 K
C:\Temp>PPLcontrol.exe get 1337
[+] The process with PID 1337 is a PPL with the Signer type 'WinTcb' (6).
C:\Temp>PPLcontrol.exe unprotect 1337
[+] The process with PID 1337 is no longer a PP(L).
C:\Temp>PPLcontrol.exe protect 1337 PPL WinTcb
[+] The Protection 'PPL-WinTcb' was set on the process with PID 1337, previous protection was: 'None-None'.
[+] The Signature level 'WindowsTcb' and the Section signature level 'Windows' were set on the process with PID 1337.
Release/x64 (x86 wird nicht unterstützt und wird wahrscheinlich nie unterstützt werden).