Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-38053---Remove-PPL — BYOVD Remove PPL for 24H2 and 25H2 | Kitploit
Outils/GitHubGitHub/crypte1/cve-2026-38053---remove-ppl
Privilege EscalationExploitationPost-ExploitationPenetration TestingRed TeamingBinary Exploitation
GitHubcrypte1/cve-2026-38053---remove-ppl

CVE-2026-38053---Remove-PPL

BYOVD Remove PPL for 24H2 and 25H2

Voir le dépôt
2il y a 14 joursPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-38053---Remove-PPL

BYOVD Suppression de PPL pour 24H2 et 25H2

Une écriture mémoire arbitraire dans le gestionnaire de l'IOCTL 0x12C807 (METHOD_NEITHER) de Wise System Monitor v1.5.3.127 permet à un attaquant de provoquer une suppression de PPL ou un déni de service (DoS) via une entrée spécialement conçue.


[Informations complémentaires]

  • Testé sur : Windows 11 25H2. Affecte probablement toutes les versions de Windows sur lesquelles la version vulnérable du pilote est installée.
  • Offset EPROCESS.Protection utilisé dans le PoC : +0x87A (Windows 11 25H2). L'offset peut varier selon les builds de Windows.
  • Offset EPROCESS.SignatureLevel : +0x878, SectionSignatureLevel : +0x879 " également mis à zéro par l'exploit.

Un exploit de preuve de concept démontrant la suppression de PPL sur lsass.exe (Windows 11 25H2) a été développé.


[Type de vulnérabilité : Autre]

Écriture mémoire arbitraire


[Fournisseur du produit]

WiseCleaner (WiseCleaner.com)


[Base de code du produit affecté]

Wise System Monitor (plus précisément le pilote WiseTDIFw64.sys) - 1.5.3.127 (version du pilote : 1.1.4.36)


[Composant affecté]

Pilote noyau du pare-feu WiseTDI : WiseTDIFw64.sys version 1.1.4.36


[Type d'attaque]

Locale


[Impact CVE : Autre]

Un administrateur local peut contourner Windows Protected Process Light (PPL) sur lsass.exe en exploitant une primitive d'écriture arbitraire en mémoire noyau dans le pilote. Cela permet un accès complet en lecture/écriture à la mémoire du processus LSASS, permettant l'extraction d'identifiants (par exemple via Mimikatz). L'intégrité de l'isolation des identifiants sur les systèmes affectés est entièrement compromise.


[Vecteurs d'attaque]

Locaux. L'attaquant doit disposer de privilèges de niveau Administrateur sur la machine cible pour ouvrir un handle vers le périphérique (\.\WiseTdiFw) et envoyer des IOCTLs. Aucun accès réseau ni interaction de l'utilisateur n'est requis au-delà de cela.


[Référence]

https://www.wisecleaner.com/

Télécharger l’outil