Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
ps-ppl-bypass — Process Explorer controlador vulnerable elusión de PPL | Kitploit
Herramientas/GitHubGitHub/r41n3rzuf477/ps-ppl-bypass
Herramientas DefensivasEscalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónPost-ExplotaciónRed TeamingDesarrollo de PayloadsExplotación de Binarios
GitHubr41n3rzuf477/ps-ppl-bypass

ps-ppl-bypass

Process Explorer controlador vulnerable elusión de PPL

Ver Repositorio
1132hace 1 díaAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Bypass de PPL mediante el controlador vulnerable de Process Explorer

Aunque es bien sabido que las versiones antiguas (anteriores a la 17.x) de los controladores de SysInternals Process Explorer (PSEXP152.sys) son vulnerables y pueden ser abusadas para abrir identificadores de proceso con acceso completo a procesos PPL (IOCTL: 0x8335003c), las versiones más recientes (17.x en adelante) siguen siendo vulnerables y capaces de hacer lo mismo con una función de controlador diferente (IOCTL: 0x83350014). Esta función IOCTL duplica identificadores arbitrarios y también recibió un parche para filtrar el proceso del sistema y cualquier proceso protegido (PP/PPL) en la versión 17.00 del controlador. Pero hubo un descuido importante con esta función, ya que todavía era posible duplicar cualquier identificador de proceso e hilo desde tu propio proceso no PPL. Simplemente abrir un proceso PPL con permisos bajos como PROCESS_QUERY_LIMITED_INFORMATION y luego duplicar este identificador desde tu propio proceso a través del controlador de Process Explorer era suficiente para eludir el filtro y recibir un identificador con acceso completo a un proceso PPL. Usé este método hace años para eludir la protección de procesos PPL, pero Microsoft parcheó este bypass con la versión 17.11 del controlador al comprobar ahora si el identificador objetivo es un identificador de proceso o hilo PPL. Aun así, las versiones del controlador desde la 17.00 hasta la 17.09 (la 17.10 no existe) no están incluidas en la lista de bloqueo de controladores vulnerables de Microsoft y sospecho que algunos proveedores de EDR tampoco marcan estas versiones (por ahora).

Esta es solo una implementación de PoC para matar procesos PPL. El mismo y potente IOCTL de duplicación de identificadores también se puede usar para duplicar otros tipos de identificadores como hilos y para inyectar shellcode en otros procesos PPL.

Uso:
1. Descarga una versión antigua de SysInternals Process Explorer (17.00 a 17.10)
2. Ejecuta procexp64.exe como administrador para cargar el controlador vulnerable
3. Busca en Process Explorer el PID de, por ejemplo, MsMpEng.exe (ej: 3660)
4. Ejecuta ps_ppl_bypass.exe PID ("ps_ppl_bypass.exe 3660") como administrador para matar el proceso objetivo

También sigue siendo posible obtener una versión antigua del controlador desde el sitio web oficial de SysInternals extrayéndola de la herramienta SysInternals Handles: https://learn.microsoft.com/en-us/sysinternals/downloads/handle

Descargar herramienta