Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-38053---Remove-PPL — BYOVD Remove PPL for 24H2 and 25H2 | Kitploit
Herramientas/GitHubGitHub/crypte1/cve-2026-38053---remove-ppl
Privilege EscalationExploitationPost-ExploitationPenetration TestingRed TeamingBinary Exploitation
GitHubcrypte1/cve-2026-38053---remove-ppl

CVE-2026-38053---Remove-PPL

BYOVD Remove PPL for 24H2 and 25H2

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
2hace 14 díasAún no revisado

CVE-2026-38053---Remove-PPL

Eliminación de PPL mediante BYOVD para 24H2 y 25H2

Una escritura de memoria arbitraria en el manejador del IOCTL 0x12C807 (METHOD_NEITHER) de Wise System Monitor v1.5.3.127 permite a los atacantes provocar la eliminación de PPL o una denegación de servicio (DoS) mediante una entrada manipulada.


[Información adicional]

  • Probado en: Windows 11 25H2. Probablemente afecta a todas las versiones de Windows en las que esté instalada la versión vulnerable del controlador.
  • Offset de EPROCESS.Protection utilizado en el PoC: +0x87A (Windows 11 25H2). El offset puede variar entre compilaciones de Windows.
  • Offset de EPROCESS.SignatureLevel: +0x878, SectionSignatureLevel: +0x879 " también se ponen a cero mediante el exploit.

Se ha desarrollado un exploit de prueba de concepto que demuestra la eliminación de PPL en lsass.exe (Windows 11 25H2).


[Tipo de vulnerabilidad: Otro]

Escritura de memoria arbitraria


[Proveedor del producto]

WiseCleaner (WiseCleaner.com)


[Código base del producto afectado]

Wise System Monitor (específicamente el controlador WiseTDIFw64.sys) - 1.5.3.127 (versión del controlador: 1.1.4.36)


[Componente afectado]

Controlador del kernel del firewall WiseTDI: WiseTDIFw64.sys versión 1.1.4.36


[Tipo de ataque]

Local


[Impacto del CVE: Otro]

Un administrador local puede omitir Windows Protected Process Light (PPL) en lsass.exe explotando una primitiva de escritura de memoria arbitraria del kernel en el controlador. Esto permite acceso total de lectura/escritura a la memoria del proceso LSASS, lo que posibilita el volcado de credenciales (p. ej., mediante Mimikatz). La integridad del aislamiento de credenciales en los sistemas afectados queda completamente comprometida.


[Vectores de ataque]

Local. El atacante debe tener privilegios de nivel Administrador en la máquina objetivo para abrir un identificador (handle) al dispositivo (\.\WiseTdiFw) y enviar IOCTLs. Más allá de esto, no se requiere acceso a la red ni interacción del usuario.


[Referencia]

https://www.wisecleaner.com/

Descargar herramienta