Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
PPLcontrol — Windows-Tool zum Auflisten, Abrufen, Setzen, Schützen und Aufheben des Schutzes von Prozessschutzebenen (PP/L) zum Debuggen, zur Überprüfung und zur Rechteausweitung. | Kitploit
Tools/GitHubGitHub/itm4n/pplcontrol
DefensivwerkzeugePrivilege EscalationExploitationRed Teaming
GitHubitm4n/pplcontrol

PPLcontrol

Windows-Tool zum Auflisten, Abrufen, Setzen, Schützen und Aufheben des Schutzes von Prozessschutzebenen (PP/L) zum Debuggen, zur Überprüfung und zur Rechteausweitung.

Repository anzeigen
40364vor 3 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

PPLcontrol

Beschreibung

Dieses Tool ermöglicht es Ihnen, geschützte Prozesse aufzulisten, die Schutzstufe eines bestimmten Prozesses abzurufen oder eine beliebige Schutzstufe festzulegen. Weitere Informationen finden Sie in diesem Blogbeitrag: Debuggen geschützter Prozesse.

Verwendung

1. Herunterladen des MSI-Treibers

Sie erhalten eine Kopie des MSI-Treibers RTCore64.sys hier: PPLKiller/driver.

2. Installieren des MSI-Treibers

Haftungsausschluss: Es versteht sich von selbst, dass Sie diesen Treiber niemals auf Ihrem Host-Rechner installieren sollten. Verwenden Sie eine VM!

root@kitploit:~
sc.exe create RTCore64 type= kernel start= auto binPath= C:\PATH\TO\RTCore64.sys DisplayName= "Micro - Star MSI Afterburner"
net start RTCore64

3. PPLcontrol verwenden

Geschützte Prozesse auflisten.

root@kitploit:~
PPLcontrol.exe list

Schutzstufe eines bestimmten Prozesses abrufen.

root@kitploit:~
PPLcontrol.exe get 1234

Beliebige Schutzstufe festlegen.

root@kitploit:~
PPLcontrol.exe set 1234 PPL WinTcb

Einen nicht geschützten Prozess mit einer beliebigen Schutzstufe schützen. Dabei werden die Signaturstufen automatisch entsprechend angepasst.

root@kitploit:~
PPLcontrol.exe protect 1234 PPL WinTcb

Schutz eines geschützten Prozesses aufheben. Dabei wird die Schutzstufe auf 0 (d. h. None) und die EXE-/DLL-Signaturstufen auf 0 (d. h. Unchecked) gesetzt.

root@kitploit:~
PPLcontrol.exe unprotect 1234

4. Treiber deinstallieren

root@kitploit:~
net stop RTCore64
sc.exe delete RTCore64

Anwendungsfälle

Debuggen eines geschützten Prozesses mit WinDbg

WinDbg muss lediglich den Zielprozess öffnen, daher können Sie PPLcontrol verwenden, um eine beliebige Schutzstufe für Ihren windbg.exe-Prozess festzulegen.

  1. Ermitteln Sie die PID des windbg.exe-Prozesses.
  2. Verwenden Sie PPLcontrol, um eine beliebige Schutzstufe festzulegen.
root@kitploit:~
C:\Temp>tasklist | findstr /i windbg
windbg.exe                    1232 Console                    1     24,840 K
C:\Temp>PPLcontrol.exe protect 1232 PPL WinTcb
[+] The Protection 'PPL-WinTcb' was set on the process with PID 1232, previous protection was: 'None-None'.
[+] The Signature level 'WindowsTcb' and the Section signature level 'Windows' were set on the process with PID 1232.

Überprüfen eines geschützten Prozesses mit API Monitor

Zusätzlich zum Öffnen des Zielprozesses injiziert API Monitor eine DLL in diesen. Daher reicht es nicht aus, eine beliebige Schutzstufe für Ihren apimonitor.exe-Prozess festzulegen. Da die injizierte DLL für diesen Zweck nicht korrekt signiert ist, verhindert das Abschnittssignatur-Flag des Zielprozesses wahrscheinlich das Laden. Sie können jedoch den Schutz des Zielprozesses vorübergehend deaktivieren, mit der Überwachung beginnen und den Schutz unmittelbar danach wiederherstellen.

root@kitploit:~
Failed to load module in target process - Error: 577, Windows cannot verify the digital signature for this file. A recent hardware or software change might have installed a file that is signed incorrectly or damaged, or that might be malicious software from an unknown source.
  1. Ermitteln Sie die PID des Zielprozesses.
  2. Verwenden Sie PPLcontrol, um die Schutzstufe des Zielprozesses abzurufen.
  3. Heben Sie den Schutz des Prozesses auf.
  4. Starten Sie die Überwachung des Prozesses mit API Monitor.
  5. Stellen Sie den Schutz des Zielprozesses wieder her.
root@kitploit:~
C:\Temp>tasklist | findstr /i target
target.exe                    1337 Services                   1     14,160 K
C:\Temp>PPLcontrol.exe get 1337
[+] The process with PID 1337 is a PPL with the Signer type 'WinTcb' (6).
C:\Temp>PPLcontrol.exe unprotect 1337
[+] The process with PID 1337 is no longer a PP(L).

C:\Temp>PPLcontrol.exe protect 1337 PPL WinTcb
[+] The Protection 'PPL-WinTcb' was set on the process with PID 1337, previous protection was: 'None-None'.
[+] The Signature level 'WindowsTcb' and the Section signature level 'Windows' were set on the process with PID 1337.

Build

  1. Öffnen Sie die Projektmappe in Visual Studio.
  2. Wählen Sie Release/x64 (x86 wird nicht unterstützt und wird wahrscheinlich nie unterstützt werden).
  3. Projektmappe erstellen

Danksagung

  • @aceb0nd für das Tool PPLKiller
  • @aionescu für den Artikel Protected Processes Part 3: Windows PKI Internals (Signing Levels, Scenarios, Root Keys, EKUs & Runtime Signers)
Tool herunterladen