
Pilote noyau Windows qui supprime la Protection des processus (PP) et la Protection légère des processus (PPL).
Pilote noyau Windows qui supprime la protection des processus (PP) et la protection légère des processus (PPL).
Ce pilote noyau supprime la protection des processus pour un pid donné, il obtient un pointeur vers la structure PS_PROTECTION du processus et définit ces valeurs à 0.
_PS_PROTECTION
+0x000 Level : UChar
+0x000 Type : Pos 0, 3 Bits
+0x000 Audit : Pos 3, 1 Bit
+0x000 Signer : Pos 4, 4 Bits
De plus, ce pilote noyau peut également rendre un processus protégé en définissant les valeurs de la structure PS_PROTECTION du processus à celles qui correspondent à vos besoins
Notez que PP est supérieur à PPL, tout PP peut obtenir un accès complet à un PPL, jamais l'inverse. Vous pouvez définir la protection de votre processus à un niveau de protection supérieur à celui de votre cible, cela peut être très utile
Comme indiqué dans le cours, vous pouvez l'utiliser pour désactiver la protection légère des processus (PPL) de lsass.exe et permettre à mimikatz de faire son travail
Personnellement, je l'ai utilisé pour désactiver la protection légère des processus (PPL) de csrss.exe (pour tester d'autres processus protégés)
Je n'ai joué avec cela que peu de temps, mais jusqu'à présent, je pense que peut-être envoyer le pid de MsMpEng.exe (Microsoft Malware Protection Engine), qui est également un autre processus (PPL), pourrait être une bonne idée, je verrai...