
विंडोज़ कर्नेल ड्राइवर जो प्रोसेस प्रोटेक्शन (PP) और प्रोसेस प्रोटेक्शन लाइट (PPL) को हटाता है।
विंडोज़ कर्नेल ड्राइवर जो प्रोसेस प्रोटेक्शन (PP) और प्रोसेस प्रोटेक्शन लाइट (PPL) को हटाता है।
यह कर्नेल ड्राइवर किसी दिए गए pid से प्रोसेस प्रोटेक्शन हटाता है, यह प्रोसेस के PS_PROTECTION struct का पॉइंटर प्राप्त करता है और इन मानों को 0 पर सेट करता है।
_PS_PROTECTION
+0x000 Level : UChar
+0x000 Type : Pos 0, 3 Bits
+0x000 Audit : Pos 3, 1 Bit
+0x000 Signer : Pos 4, 4 Bits
इसके अलावा, यह कर्नेल ड्राइवर प्रोसेस के PS_PROTECTION struct के मानों को आपकी आवश्यकताओं के अनुरूप सेट करके किसी प्रोसेस को प्रोटेक्टेड भी बना सकता है
ध्यान दें कि PP, PPL से बेहतर है; कोई भी PP किसी PPL तक पूर्ण पहुंच प्राप्त कर सकता है, लेकिन इसका उल्टा कभी नहीं। आप अपने प्रोसेस प्रोटेक्शन को अपने लक्ष्य से अधिक उच्च स्तर पर सेट कर सकते हैं, यह बहुत उपयोगी हो सकता है
कोर्स में बताया गया है कि आप इसका उपयोग lsass.exe से प्रोसेस प्रोटेक्शन लाइट (PPL) को अक्षम करने और mimikatz को अपना काम करने देने के लिए कर सकते हैं
व्यक्तिगत रूप से मैंने इसका उपयोग csrss.exe से प्रोसेस प्रोटेक्शन लाइट (PPL) को अक्षम करने के लिए किया (अन्य प्रोटेक्टेड प्रोसेस का परीक्षण करने के लिए)
मैंने इसके साथ अभी थोड़ा ही खेला है, लेकिन अब तक मुझे लगता है कि MsMpEng.exe (Microsoft Malware Protection Engine) का pid भेजना, जो एक और (PPL) प्रोसेस है, एक अच्छा विचार हो सकता है, मैं देखूंगा...