
Herramienta de Windows para listar, obtener, establecer, proteger y desproteger los niveles de protección de procesos (PP/L) para depuración, inspección y escalada de privilegios.
Esta herramienta le permite listar procesos protegidos, obtener el nivel de protección de un proceso específico o establecer un nivel de protección arbitrario. Para más información, puede leer esta entrada de blog: Depurando Procesos Protegidos.
Puede obtener una copia del controlador MSI RTCore64.sys aquí: PPLKiller/driver.
Descargo de responsabilidad: no hace falta decir que nunca debe instalar este controlador en su máquina host. ¡Use una VM!
sc.exe create RTCore64 type= kernel start= auto binPath= C:\PATH\TO\RTCore64.sys DisplayName= "Micro - Star MSI Afterburner"
net start RTCore64
Listar procesos protegidos.
PPLcontrol.exe list
Obtener el nivel de protección de un proceso específico.
PPLcontrol.exe get 1234
Establecer un nivel de protección arbitrario.
PPLcontrol.exe set 1234 PPL WinTcb
Proteger un proceso no protegido con un nivel de protección arbitrario. Esto también ajustará automáticamente los niveles de firma en consecuencia.
PPLcontrol.exe protect 1234 PPL WinTcb
Desproteger un proceso protegido. Esto establecerá el nivel de protección a 0 (es decir, None) y los niveles de firma EXE/DLL a 0 (es decir, Unchecked).
PPLcontrol.exe unprotect 1234
net stop RTCore64
sc.exe delete RTCore64
WinDbg solo necesita abrir el proceso objetivo, por lo que puede usar PPLcontrol para establecer un nivel de protección arbitrario en su proceso windbg.exe.
windbg.exe.C:\Temp>tasklist | findstr /i windbg
windbg.exe 1232 Console 1 24,840 K
C:\Temp>PPLcontrol.exe protect 1232 PPL WinTcb
[+] The Protection 'PPL-WinTcb' was set on the process with PID 1232, previous protection was: 'None-None'.
[+] The Signature level 'WindowsTcb' and the Section signature level 'Windows' were set on the process with PID 1232.
Además de abrir el proceso objetivo, API Monitor inyecta una DLL en él. Por lo tanto, establecer un nivel de protección arbitrario en su proceso apimonitor.exe no será suficiente. Dado que la DLL inyectada no está correctamente firmada para este propósito, es probable que la marca de firma de Sección del proceso objetivo impida su carga. Sin embargo, puede deshabilitar temporalmente la protección en el proceso objetivo, comenzar a monitorearlo y restaurar la protección inmediatamente después.
Failed to load module in target process - Error: 577, Windows cannot verify the digital signature for this file. A recent hardware or software change might have installed a file that is signed incorrectly or damaged, or that might be malicious software from an unknown source.
C:\Temp>tasklist | findstr /i target
target.exe 1337 Services 1 14,160 K
C:\Temp>PPLcontrol.exe get 1337
[+] The process with PID 1337 is a PPL with the Signer type 'WinTcb' (6).
C:\Temp>PPLcontrol.exe unprotect 1337
[+] The process with PID 1337 is no longer a PP(L).
C:\Temp>PPLcontrol.exe protect 1337 PPL WinTcb
[+] The Protection 'PPL-WinTcb' was set on the process with PID 1337, previous protection was: 'None-None'.
[+] The Signature level 'WindowsTcb' and the Section signature level 'Windows' were set on the process with PID 1337.
Release/x64 (x86 no es compatible y probablemente nunca lo será).