Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
criPPLe — Pilote noyau Windows qui supprime la Protection des processus (PP) et la Protection légère des processus (PPL). | Kitploit
Outils/GitHubGitHub/gmh5225/cripple
Escalade de PrivilègesExploitationAnalyse de MalwareRed Teaming
GitHubgmh5225/cripple

criPPLe

Pilote noyau Windows qui supprime la Protection des processus (PP) et la Protection légère des processus (PPL).

Voir le dépôt
18il y a 2 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

criPPLe

Pilote noyau Windows qui supprime la protection des processus (PP) et la protection légère des processus (PPL).

Cela a été réalisé avec l'aide du cours "Offensive Driver Development" de Zero-Point Security

Ce pilote noyau supprime la protection des processus pour un pid donné, il obtient un pointeur vers la structure PS_PROTECTION du processus et définit ces valeurs à 0.

root@kitploit:~
   _PS_PROTECTION

   +0x000 Level            : UChar
   +0x000 Type             : Pos 0, 3 Bits
   +0x000 Audit            : Pos 3, 1 Bit
   +0x000 Signer           : Pos 4, 4 Bits

De plus, ce pilote noyau peut également rendre un processus protégé en définissant les valeurs de la structure PS_PROTECTION du processus à celles qui correspondent à vos besoins

Utilisations

  • Notez que PP est supérieur à PPL, tout PP peut obtenir un accès complet à un PPL, jamais l'inverse. Vous pouvez définir la protection de votre processus à un niveau de protection supérieur à celui de votre cible, cela peut être très utile

  • Comme indiqué dans le cours, vous pouvez l'utiliser pour désactiver la protection légère des processus (PPL) de lsass.exe et permettre à mimikatz de faire son travail

  • Personnellement, je l'ai utilisé pour désactiver la protection légère des processus (PPL) de csrss.exe (pour tester d'autres processus protégés)

  • Je n'ai joué avec cela que peu de temps, mais jusqu'à présent, je pense que peut-être envoyer le pid de MsMpEng.exe (Microsoft Malware Protection Engine), qui est également un autre processus (PPL), pourrait être une bonne idée, je verrai...

Télécharger l’outil