Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
ThrottleStopPPL — PoC pour CVE-2025-7771 pour modifier PPL Protection | Kitploit
Outils/GitHubGitHub/v31l0x1/throttlestopppl
Escalade de PrivilègesCriminalistique MémoireAnalyse des VulnérabilitésExploitationApprentissage et ÉducationExploitation de Binaires
GitHubv31l0x1/throttlestopppl

ThrottleStopPPL

PoC pour CVE-2025-7771 pour modifier PPL Protection

Voir le dépôt
52il y a 7 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

ThrottleStopPPL

Un outil de preuve de concept pour gérer les niveaux de protection Protected Process Light (PPL) sous Windows Server 2022 en exploitant des vulnérabilités du pilote ThrottleStop (CVE-2025-7771).

Aperçu

Cet outil démontre une élévation de privilèges grâce à des capacités de lecture/écriture mémoire physique arbitraire exposées par le pilote ThrottleStop. Il permet de modifier les niveaux de protection des processus en manipulant directement les structures mémoire du noyau.

Fonctionnalités

  • Lecture/écriture mémoire physique arbitraire
  • Traduction d'adresse virtuelle en physique via Superfetch
  • Manipulation de la structure EPROCESS
  • Modification du niveau de protection PPL pour tout processus

Utilisation

root@kitploit:~
PPLmanager.exe -p <pid> -v <protection_level>

Options

  • -p <pid> - ID du processus à modifier
  • -v <protection_level> - Valeur du niveau de protection en hexadécimal
  • -h - Afficher le message d'aide

Niveaux de protection

Configuration requise

  • Windows Server 2022 (build testé)
  • Privilèges administrateur
  • Pilote ThrottleStop chargé

Compilation

Compiler avec Visual Studio en utilisant le fichier solution fourni :

root@kitploit:~
ThrottleStopPPL.sln

Installation du pilote

Le pilote vulnérable ThrottleStop peut être extrait de ThrottleStop.exe à l'aide de Resource Hacker.

Créer et démarrer le service du pilote :

root@kitploit:~
sc create ThrottleStop binPath="<Chemin du pilote>" type=kernel
sc start ThrottleStop

IOCTLs vulnérables

  • 0x80006498 - Lecture mémoire arbitraire
  • 0x8000649C - Écriture mémoire arbitraire
  • 0x80006430 - Lecture de port arbitraire
  • 0x80006434 - Écriture de port arbitraire

Avertissement

Ceci est une preuve de concept à des fins éducatives et de recherche uniquement. Utilisez-le de manière responsable et uniquement sur des systèmes que vous possédez ou pour lesquels vous avez une autorisation explicite de test.

Crédits

Ce projet s'inspire de l'original ThrottleStopPoC par @fxrstor.

Références

  • CVE-2025-7771
  • Traduction virtuelle-vers-physique de Superfetch

Licence

À des fins éducatives et de recherche uniquement.

Télécharger l’outil
ValeurNiveau de protectionDescription
0x72PS_PROTECTED_SYSTEMProcessus protégé système
0x62PS_PROTECTED_LSAProcessus protégé LSA
0x52PS_PROTECTED_WINDOWSProcessus protégé Windows
0x61PS_PROTECTED_WINTCB_LIGHTProcessus protégé TCB light de Windows
0x51PS_PROTECTED_WINDOWS_LIGHTProcessus protégé light de Windows
0x41PS_PROTECTED_LSA_LIGHTProcessus protégé light de LSA
0x31PS_PROTECTED_ANTIMALWARE_LIGHTProcessus protégé light antimalware
0x12PS_PROTECTED_AUTHENTICODEProcessus protégé Authenticode
0x11PS_PROTECTED_AUTHENTICODE_LIGHTProcessus protégé light Authenticode
0x00NO_PROTECTIONAucune protection