
Poc für CVE-2025-7771 zum Modifizieren des PPL Protection
Ein Proof-of-Concept-Tool zur Verwaltung von Protected Process Light (PPL)-Schutzstufen auf Windows Server 2022 durch Ausnutzung von Sicherheitslücken im ThrottleStop-Treiber (CVE-2025-7771).
Dieses Tool demonstriert eine Rechteausweitung durch willkürliche Lese-/Schreibzugriffe auf den physischen Speicher, die über den ThrottleStop-Treiber bereitgestellt werden. Es ermöglicht die Änderung von Prozessschutzstufen durch direkte Manipulation von Kernel-Speicherstrukturen.
PPLmanager.exe -p <pid> -v <schutzstufe>
-p <pid> - Prozess-ID, die geändert werden soll-v <schutzstufe> - Wert der Schutzstufe in hexadezimaler Schreibweise-h - Hilfemeldung anzeigenErstellen Sie das Projekt mit Visual Studio und der bereitgestellten Projektmappendatei:
ThrottleStopPPL.sln
Der anfällige ThrottleStop-Treiber kann mit Resource Hacker aus ThrottleStop.exe extrahiert werden.
Dienst erstellen und starten:
sc create ThrottleStop binPath="<Pfad zum Treiber>" type=kernel
sc start ThrottleStop
0x80006498 - Willkürlicher Speicherlesezugriff0x8000649C - Willkürlicher Speicherschreibzugriff0x80006430 - Willkürlicher Portlesezugriff0x80006434 - Willkürlicher PortschreibzugriffDies ist ein Proof-of-Concept zu Bildungs- und Forschungszwecken. Verwenden Sie es verantwortungsvoll und nur auf Systemen, die Ihnen gehören oder für die Sie ausdrückliche Testberechtigung haben.
Dieses Projekt wurde inspiriert durch das ursprüngliche ThrottleStopPoC von @fxrstor.
Nur zu Bildungs- und Forschungszwecken.
| Wert | Schutzstufe | Beschreibung |
|---|
| 0x72 | PS_PROTECTED_SYSTEM | Systemgeschützter Prozess |
| 0x62 | PS_PROTECTED_LSA | LSA-geschützter Prozess |
| 0x52 | PS_PROTECTED_WINDOWS | Windows-geschützter Prozess |
| 0x61 | PS_PROTECTED_WINTCB_LIGHT | Windows TCB Light-geschützter Prozess |
| 0x51 | PS_PROTECTED_WINDOWS_LIGHT | Windows Light-geschützter Prozess |
| 0x41 | PS_PROTECTED_LSA_LIGHT | LSA Light-geschützter Prozess |
| 0x31 | PS_PROTECTED_ANTIMALWARE_LIGHT | Antimalware Light-geschützter Prozess |
| 0x12 | PS_PROTECTED_AUTHENTICODE | Authenticode-geschützter Prozess |
| 0x11 | PS_PROTECTED_AUTHENTICODE_LIGHT | Authenticode Light-geschützter Prozess |
| 0x00 | NO_PROTECTION | Kein Schutz |