Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/itm4n/pplcontrol
Outils DéfensifsEscalade de PrivilègesExploitationRed Teaming
GitHubitm4n/pplcontrol

PPLcontrol

Outil Windows pour lister, obtenir, définir, protéger et déprotéger les niveaux de protection des processus (PP/L) pour le débogage, l'inspection et l'élévation de privilèges.

Voir le dépôt
40364il y a 3 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

PPLcontrol

Description

Cet outil vous permet de lister les processus protégés, d'obtenir le niveau de protection d'un processus spécifique ou de définir un niveau de protection arbitraire. Pour plus d'informations, vous pouvez lire cet article de blog : Debugging Protected Processes.

Utilisation

1. Télécharger le pilote MSI

Vous pouvez obtenir une copie du pilote MSI RTCore64.sys ici : PPLKiller/driver.

2. Installer le pilote MSI

Avertissement : il va sans dire que vous ne devez jamais installer ce pilote sur votre machine hôte. Utilisez une VM !

root@kitploit:~
sc.exe create RTCore64 type= kernel start= auto binPath= C:\PATH\TO\RTCore64.sys DisplayName= "Micro - Star MSI Afterburner"
net start RTCore64

3. Utiliser PPLcontrol

Lister les processus protégés.

root@kitploit:~
PPLcontrol.exe list

Obtenir le niveau de protection d'un processus spécifique.

root@kitploit:~
PPLcontrol.exe get 1234

Définir un niveau de protection arbitraire.

root@kitploit:~
PPLcontrol.exe set 1234 PPL WinTcb

Protéger un processus non protégé avec un niveau de protection arbitraire. Cela ajustera également automatiquement les niveaux de signature en conséquence.

root@kitploit:~
PPLcontrol.exe protect 1234 PPL WinTcb

Déprotéger un processus protégé. Cela définira le niveau de protection à 0 (c.-à-d. None) et les niveaux de signature EXE/DLL à 0 (c.-à-d. Unchecked).

root@kitploit:~
PPLcontrol.exe unprotect 1234

4. Désinstaller le pilote

root@kitploit:~
net stop RTCore64
sc.exe delete RTCore64

Cas d'utilisation

Déboguer un processus protégé avec WinDbg

WinDbg a seulement besoin d'ouvrir le processus cible, vous pouvez donc utiliser PPLcontrol pour définir un niveau de protection arbitraire sur votre processus windbg.exe.

  1. Obtenez le PID du processus windbg.exe.
  2. Utilisez PPLcontrol pour définir un niveau de protection arbitraire.
root@kitploit:~
C:\Temp>tasklist | findstr /i windbg
windbg.exe                    1232 Console                    1     24,840 K
C:\Temp>PPLcontrol.exe protect 1232 PPL WinTcb
[+] La protection 'PPL-WinTcb' a été définie sur le processus avec le PID 1232, la protection précédente était : 'None-None'.
[+] Le niveau de signature 'WindowsTcb' et le niveau de signature de section 'Windows' ont été définis sur le processus avec le PID 1232.

Inspecter un processus protégé avec API Monitor

En plus d'ouvrir le processus cible, API Monitor injecte une DLL dans celui-ci. Par conséquent, définir un niveau de protection arbitraire sur votre processus apimonitor.exe ne suffira pas. Comme la DLL injectée n'est pas correctement signée à cet effet, le drapeau de signature de section du processus cible l'empêchera probablement d'être chargée. Cependant, vous pouvez temporairement désactiver la protection sur le processus cible, commencer à le surveiller, puis rétablir la protection immédiatement après.

root@kitploit:~
Échec du chargement du module dans le processus cible - Erreur : 577, Windows ne peut pas vérifier la signature numérique de ce fichier. Une modification récente du matériel ou du logiciel a peut-être installé un fichier mal signé ou endommagé, ou il pourrait s'agir d'un logiciel malveillant provenant d'une source inconnue.
  1. Obtenez le PID du processus cible.
  2. Utilisez PPLcontrol pour obtenir le niveau de protection du processus cible.
  3. Déprotégez le processus.
  4. Commencez à surveiller le processus avec API Monitor.
  5. Rétablissez la protection du processus cible.
root@kitploit:~
C:\Temp>tasklist | findstr /i target
target.exe                    1337 Services                   1     14,160 K
C:\Temp>PPLcontrol.exe get 1337
[+] Le processus avec le PID 1337 est un PPL avec le type de signataire 'WinTcb' (6).
C:\Temp>PPLcontrol.exe unprotect 1337
[+] Le processus avec le PID 1337 n'est plus un PP(L).

C:\Temp>PPLcontrol.exe protect 1337 PPL WinTcb
[+] La protection 'PPL-WinTcb' a été définie sur le processus avec le PID 1337, la protection précédente était : 'None-None'.
[+] Le niveau de signature 'WindowsTcb' et le niveau de signature de section 'Windows' ont été définis sur le processus avec le PID 1337.

Compilation

  1. Ouvrez la solution dans Visual Studio.
  2. Sélectionnez Release/x64 (x86 n'est pas pris en charge et ne le sera probablement jamais).
  3. Compilez la solution

Crédits

  • @aceb0nd pour l'outil PPLKiller
  • @aionescu pour l'article Protected Processes Part 3: Windows PKI Internals (Signing Levels, Scenarios, Root Keys, EKUs & Runtime Signers)
Télécharger l’outil