Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
PPLdump — Speicherauszug eines PPL mit einem Userland-Exploit | Kitploit
Tools/GitHubGitHub/itm4n/ppldump
Privilege EscalationSpeicherforensikExploitationRed TeamingPayload-EntwicklungBinary-ExploitationArchived
GitHubitm4n/ppldump

PPLdump

Speicherauszug eines PPL mit einem Userland-Exploit

Repository anzeigen
89314211vor 4 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

PPLdump

⚠️ 2022-07-24 - Ab Windows 10 21H2 10.0.19044.1826 (Update Juli 2022) funktioniert der in PPLdump implementierte Exploit nicht mehr. Ein Patch in NTDLL verhindert nun, dass PPLs Known DLLs laden. Weitere Informationen hier.

Dieses Tool implementiert einen Userland-Exploit, der ursprünglich von James Forshaw (auch bekannt als @tiraniddo) in diesem Blogbeitrag diskutiert wurde, um den Speicher eines beliebigen PPL als Administrator auszudumpen.

Ich habe zwei Blogbeiträge zu diesem Tool geschrieben. Der erste Teil behandelt die Konzepte von Protected Processes, während der zweite Teil die Umgehungstechnik selbst erläutert.

  • Blogbeitrag Teil #1: Do You Really Know About LSA Protection (RunAsPPL)?
  • Blogbeitrag Teil #2: Bypassing LSA Protection in Userland

Verwendung

Führen Sie einfach die ausführbare Datei ohne Argumente aus, und Sie erhalten eine detaillierte Hilfe/Verwendung.

root@kitploit:~
c:\Temp>PPLdump64.exe
 _____ _____ __      _
|  _  |  _  |  |   _| |_ _ _____ ___
|   __|   __|  |__| . | | |     | . |  version 0.4
|__|  |__|  |_____|___|___|_|_|_|  _|  by @itm4n
                                |_|

Description:
  Dump the memory of a Protected Process Light (PPL) with a *userland* exploit

Usage:
  PPLdump.exe [-v] [-d] [-f] <PROC_NAME|PROC_ID> <DUMP_FILE>

Arguments:
  PROC_NAME  The name of a Process to dump
  PROC_ID    The ID of a Process to dump
  DUMP_FILE  The path of the output dump file

Options:
  -v         (Verbose) Enable verbose mode
  -d         (Debug) Enable debug mode (implies verbose)
  -f         (Force) Bypass DefineDosDevice error check

Examples:
  PPLdump.exe lsass.exe lsass.dmp
  PPLdump.exe -v 720 out.dmp

FAQ

Funktioniert es auf allen Windows-Versionen?

Zunächst: PPLs wurden mit Windows 8.1 eingeführt, daher werden ältere Windows-Versionen offensichtlich nicht unterstützt. Dieses Projekt zielt hauptsächlich auf Windows 10 (und dessen Server-Editionen) ab, aber ich habe es auch auf älteren Versionen getestet. Eine Zusammenfassungstabelle der von mir durchgeführten Tests finden Sie im gleichnamigen Abschnitt.

Wie unterscheidet es sich von anderen Tools?

Andere PPL-Bypass-Tools führen normalerweise beliebigen Code im Kernel über einen digital signierten Treiber aus. Dieses hier unterscheidet sich, da es nur Userland-Tricks verwendet und (fast) dateilos ist.

"Userland", sagen Sie?!

Dieses Tool nutzt einen sehr cleveren Trick, der ursprünglich von James Forshaw im Jahr 2018 diskutiert wurde (siehe Credits). Dabei wird die API-Funktion DefineDosDevice verwendet, um das System dazu zu bringen, einen beliebigen Known DLL-Eintrag zu erstellen. Da PPLs die digitale Signatur von Known DLLs nicht überprüfen, kann dies später für einen DLL-Hijacking-Angriff genutzt werden, um beliebigen Code in einem PPL auszuführen.

Ist es wirklich "dateilos"?

Obwohl dieses Tool in einer zweiten Stufe einen DLL-Hijacking-Angriff durchführt, erstellt es keine neue DLL-Datei auf der Festplatte. Stattdessen wird eine NTFS-Transaktion verwendet, um den Inhalt einer vorhandenen Datei virtuell zu ersetzen – eine Technik, die direkt von der Arbeit von @_ForrestOrr inspiriert ist (siehe Credits).

Kann dieses Tool einen DoS verursachen?

Die kurze Antwort lautet "nein". Erstens erfolgt kein direkter Kernel-Zugriff, daher besteht aus dieser Sicht kein Risiko eines BSOD. Im schlimmsten Fall könnte das Tool den erstellten Known DLL-Eintrag nicht entfernen, aber dies führt nicht zu einem Denial of Service. Es bleibt einfach bis zum nächsten Neustart des Rechners bestehen. Da der erstellte Eintrag nur ein symbolischer Link auf einen nicht existierenden Abschnitt wäre, würde das System letztendlich auf den Standard-Speicherort (d. h. den System32-Ordner) zurückfallen, sodass er andere auf dem Rechner laufende Programme nicht beeinträchtigt.

Tests

⚠️ Der Exploit schlägt auf vollständig aktualisierten Windows 8.1 / Server 2012 R2-Rechnern fehl. Ich muss noch herausfinden, welcher Patch den Fehler verursacht hat.

root@kitploit:~
[-] DefineDosDevice failed with error code 6 - The handle is invalid.

⚠️ Unter Windows 8.1 / Server 2012 R2 müssen Sie die Binärdatei möglicherweise statisch kompilieren (siehe "Build-Anleitung" unten).

Build-Anleitung

Diese Visual Studio-Projektmappe besteht aus zwei Projekten (der ausführbaren Datei und einer Payload-DLL), die in einer bestimmten Reihenfolge kompiliert werden müssen. Alles ist vorkonfiguriert, sodass Sie einfach diesen einfachen Anweisungen folgen müssen. Die kompilierte Payload-DLL wird automatisch in die endgültige ausführbare Datei eingebettet.

  1. Öffnen Sie die Projektmappe mit Visual Studio 2019.
  2. Wählen Sie Release / x64 oder Release / x86, je nach Architektur des Zielrechners.
  3. Build > Projektmappe erstellen.

Unter Windows 8.1 / Server 2012 R2 müssen Sie die Binärdatei möglicherweise statisch kompilieren.

  1. Klicken Sie mit der rechten Maustaste auf das Projekt PPLdump.
  2. Gehen Sie zu Konfigurationseigenschaften > C/C++ > Codegenerierung.
  3. Wählen Sie Multithreaded (/MT) als Laufzeitbibliothek-Option.
  4. Erstellen Sie die Projektmappe.

Credits

  • @tiraniddo – Windows Exploitation Tricks: Exploiting Arbitrary Object Directory Creation for Local Elevation of Privilege
    https://googleprojectzero.blogspot.com/2018/08/windows-exploitation-tricks-exploiting.html
  • @_ForrestOrr – Masking Malicious Memory Artifacts – Part I: Phantom DLL Hollowing
    https://www.forrest-orr.net/post/malicious-memory-artifacts-part-i-dll-hollowing
Tool herunterladen
Windows-VersionBuildEditionArchAdminSYSTEM
Windows 10 20H219042Prox64✔️✔️
Windows 10 20H219042Prox86✔️✔️
Windows 10 190918363Prox64✔️✔️
Windows 10 150710240Educationalx64✔️✔️
Windows 10 150710240Homex64✔️✔️
Windows 10 150710240Prox64✔️✔️
Windows Server 201917763Standardx64✔️✔️
Windows Server 201917763Essentialsx64✔️✔️
Windows 8.19600Prox64⚠️⚠️
Windows Server 2012 R29600Standardx64⚠️⚠️