
प्रक्रिया सुरक्षा स्तरों (PP/L) को सूचीबद्ध करने, प्राप्त करने, सेट करने, सुरक्षित करने और असुरक्षित करने के लिए विंडोज उपकरण, डिबगिंग, निरीक्षण और विशेषाधिकार वृद्धि हेतु।
यह उपकरण आपको संरक्षित प्रक्रियाओं को सूचीबद्ध करने, किसी विशिष्ट प्रक्रिया का सुरक्षा स्तर प्राप्त करने, या एक मनमाना सुरक्षा स्तर सेट करने की अनुमति देता है। अधिक जानकारी के लिए, आप यह ब्लॉग पोस्ट पढ़ सकते हैं: डिबगिंग संरक्षित प्रक्रियाएँ.
आप MSI ड्राइवर RTCore64.sys की एक प्रति यहाँ प्राप्त कर सकते हैं: PPLKiller/driver.
अस्वीकरण: यह कहने की आवश्यकता नहीं है कि आपको यह ड्राइवर कभी भी अपने होस्ट मशीन पर स्थापित नहीं करना चाहिए। VM का उपयोग करें!
sc.exe create RTCore64 type= kernel start= auto binPath= C:\PATH\TO\RTCore64.sys DisplayName= "Micro - Star MSI Afterburner"
net start RTCore64
संरक्षित प्रक्रियाओं को सूचीबद्ध करें।
PPLcontrol.exe list
किसी विशिष्ट प्रक्रिया का सुरक्षा स्तर प्राप्त करें।
PPLcontrol.exe get 1234
एक मनमाना सुरक्षा स्तर सेट करें।
PPLcontrol.exe set 1234 PPL WinTcb
एक गैर-संरक्षित प्रक्रिया को मनमाने सुरक्षा स्तर से सुरक्षित करें। यह स्वचालित रूप से हस्ताक्षर स्तरों को भी समायोजित करेगा।
PPLcontrol.exe protect 1234 PPL WinTcb
एक संरक्षित प्रक्रिया को असुरक्षित करें। यह सुरक्षा स्तर को 0 (अर्थात None) और EXE/DLL हस्ताक्षर स्तरों को 0 (अर्थात Unchecked) पर सेट करेगा।
PPLcontrol.exe unprotect 1234
net stop RTCore64
sc.exe delete RTCore64
WinDbg को केवल लक्ष्य प्रक्रिया खोलने की आवश्यकता है, इसलिए आप अपनी windbg.exe प्रक्रिया पर एक मनमाना सुरक्षा स्तर सेट करने के लिए PPLcontrol का उपयोग कर सकते हैं।
windbg.exe प्रक्रिया का PID प्राप्त करें।C:\Temp>tasklist | findstr /i windbg
windbg.exe 1232 Console 1 24,840 K
C:\Temp>PPLcontrol.exe protect 1232 PPL WinTcb
[+] The Protection 'PPL-WinTcb' was set on the process with PID 1232, previous protection was: 'None-None'.
[+] The Signature level 'WindowsTcb' and the Section signature level 'Windows' were set on the process with PID 1232.
लक्ष्य प्रक्रिया को खोलने के अलावा, API Monitor इसमें एक DLL इंजेक्ट करता है। इसलिए, आपकी apimonitor.exe प्रक्रिया पर एक मनमाना सुरक्षा स्तर सेट करना पर्याप्त नहीं होगा। चूंकि इंजेक्ट किया गया DLL इस उद्देश्य के लिए ठीक से हस्ताक्षरित नहीं है, लक्ष्य प्रक्रिया का Section signature flag संभवतः इसे लोड होने से रोकेगा। हालाँकि, आप लक्ष्य प्रक्रिया पर सुरक्षा को अस्थायी रूप से अक्षम कर सकते हैं, इसकी निगरानी शुरू कर सकते हैं, और तुरंत बाद सुरक्षा को पुनर्स्थापित कर सकते हैं।
Failed to load module in target process - Error: 577, Windows cannot verify the digital signature for this file. A recent hardware or software change might have installed a file that is signed incorrectly or damaged, or that might be malicious software from an unknown source.
C:\Temp>tasklist | findstr /i target
target.exe 1337 Services 1 14,160 K
C:\Temp>PPLcontrol.exe get 1337
[+] The process with PID 1337 is a PPL with the Signer type 'WinTcb' (6).
C:\Temp>PPLcontrol.exe unprotect 1337
[+] The process with PID 1337 is no longer a PP(L).
C:\Temp>PPLcontrol.exe protect 1337 PPL WinTcb
[+] The Protection 'PPL-WinTcb' was set on the process with PID 1337, previous protection was: 'None-None'.
[+] The Signature level 'WindowsTcb' and the Section signature level 'Windows' were set on the process with PID 1337.
Release/x64 चुनें (x86 समर्थित नहीं है और संभवतः कभी नहीं होगा)।