Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
PPLcontrol — Herramienta de Windows para listar, obtener, establecer, proteger y desproteger los niveles de protección de procesos (PP/L) para depuración, inspección y escalada de privilegios. | Kitploit
Herramientas/GitHubGitHub/itm4n/pplcontrol
Herramientas DefensivasEscalada de PrivilegiosExplotaciónRed Teaming
GitHubitm4n/pplcontrol

PPLcontrol

Herramienta de Windows para listar, obtener, establecer, proteger y desproteger los niveles de protección de procesos (PP/L) para depuración, inspección y escalada de privilegios.

Ver Repositorio
40364hace 3 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

PPLcontrol

Descripción

Esta herramienta le permite listar procesos protegidos, obtener el nivel de protección de un proceso específico o establecer un nivel de protección arbitrario. Para más información, puede leer esta entrada de blog: Depurando Procesos Protegidos.

Uso

1. Descargar el controlador MSI

Puede obtener una copia del controlador MSI RTCore64.sys aquí: PPLKiller/driver.

2. Instalar el controlador MSI

Descargo de responsabilidad: no hace falta decir que nunca debe instalar este controlador en su máquina host. ¡Use una VM!

root@kitploit:~
sc.exe create RTCore64 type= kernel start= auto binPath= C:\PATH\TO\RTCore64.sys DisplayName= "Micro - Star MSI Afterburner"
net start RTCore64

3. Usar PPLcontrol

Listar procesos protegidos.

root@kitploit:~
PPLcontrol.exe list

Obtener el nivel de protección de un proceso específico.

root@kitploit:~
PPLcontrol.exe get 1234

Establecer un nivel de protección arbitrario.

root@kitploit:~
PPLcontrol.exe set 1234 PPL WinTcb

Proteger un proceso no protegido con un nivel de protección arbitrario. Esto también ajustará automáticamente los niveles de firma en consecuencia.

root@kitploit:~
PPLcontrol.exe protect 1234 PPL WinTcb

Desproteger un proceso protegido. Esto establecerá el nivel de protección a 0 (es decir, None) y los niveles de firma EXE/DLL a 0 (es decir, Unchecked).

root@kitploit:~
PPLcontrol.exe unprotect 1234

4. Desinstalar el controlador

root@kitploit:~
net stop RTCore64
sc.exe delete RTCore64

Casos de uso

Depurar un proceso protegido con WinDbg

WinDbg solo necesita abrir el proceso objetivo, por lo que puede usar PPLcontrol para establecer un nivel de protección arbitrario en su proceso windbg.exe.

  1. Obtener el PID del proceso windbg.exe.
  2. Usar PPLcontrol para establecer un nivel de protección arbitrario.
root@kitploit:~
C:\Temp>tasklist | findstr /i windbg
windbg.exe                    1232 Console                    1     24,840 K
C:\Temp>PPLcontrol.exe protect 1232 PPL WinTcb
[+] The Protection 'PPL-WinTcb' was set on the process with PID 1232, previous protection was: 'None-None'.
[+] The Signature level 'WindowsTcb' and the Section signature level 'Windows' were set on the process with PID 1232.

Inspeccionar un proceso protegido con API Monitor

Además de abrir el proceso objetivo, API Monitor inyecta una DLL en él. Por lo tanto, establecer un nivel de protección arbitrario en su proceso apimonitor.exe no será suficiente. Dado que la DLL inyectada no está correctamente firmada para este propósito, es probable que la marca de firma de Sección del proceso objetivo impida su carga. Sin embargo, puede deshabilitar temporalmente la protección en el proceso objetivo, comenzar a monitorearlo y restaurar la protección inmediatamente después.

root@kitploit:~
Failed to load module in target process - Error: 577, Windows cannot verify the digital signature for this file. A recent hardware or software change might have installed a file that is signed incorrectly or damaged, or that might be malicious software from an unknown source.
  1. Obtener el PID del proceso objetivo.
  2. Usar PPLcontrol para obtener el nivel de protección del proceso objetivo.
  3. Desproteger el proceso.
  4. Comenzar a monitorear el proceso con API Monitor.
  5. Restaurar la protección del proceso objetivo.
root@kitploit:~
C:\Temp>tasklist | findstr /i target
target.exe                    1337 Services                   1     14,160 K
C:\Temp>PPLcontrol.exe get 1337
[+] The process with PID 1337 is a PPL with the Signer type 'WinTcb' (6).
C:\Temp>PPLcontrol.exe unprotect 1337
[+] The process with PID 1337 is no longer a PP(L).

C:\Temp>PPLcontrol.exe protect 1337 PPL WinTcb
[+] The Protection 'PPL-WinTcb' was set on the process with PID 1337, previous protection was: 'None-None'.
[+] The Signature level 'WindowsTcb' and the Section signature level 'Windows' were set on the process with PID 1337.

Compilación

  1. Abrir la solución en Visual Studio.
  2. Seleccionar Release/x64 (x86 no es compatible y probablemente nunca lo será).
  3. Compilar solución

Créditos

  • @aceb0nd por la herramienta PPLKiller
  • @aionescu por el artículo Protected Processes Part 3: Windows PKI Internals (Signing Levels, Scenarios, Root Keys, EKUs & Runtime Signers)
Descargar herramienta