Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-38053---Remove-PPL — BYOVD Remove PPL for 24H2 and 25H2 | Kitploit
Strumenti/GitHubGitHub/crypte1/cve-2026-38053---remove-ppl
Privilege EscalationExploitationPost-ExploitationPenetration TestingRed TeamingBinary Exploitation
GitHubcrypte1/cve-2026-38053---remove-ppl

CVE-2026-38053---Remove-PPL

BYOVD Remove PPL for 24H2 and 25H2

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository
214 giorni faNon ancora revisionato

CVE-2026-38053---Rimozione-PPL

BYOVD Rimozione PPL per 24H2 e 25H2

Una scrittura arbitraria in memoria nel gestore per IOCTL 0x12C807 (METHOD_NEITHER) di Wise System Monitor v1.5.3.127 consente agli attaccanti di causare una rimozione di PPL o un Denial of Service (DoS) tramite un input appositamente predisposto.


[Informazioni aggiuntive]

  • Testato su: Windows 11 25H2. Probabilmente interessa tutte le versioni di Windows su cui è installata la versione vulnerabile del driver.
  • Offset di EPROCESS.Protection usato nella PoC: +0x87A (Windows 11 25H2). L'offset può variare tra le diverse build di Windows.
  • Offset di EPROCESS.SignatureLevel: +0x878, SectionSignatureLevel: +0x879 " anche azzerati dall'exploit.

È stato sviluppato uno proof-of-concept exploit che dimostra la rimozione di PPL su lsass.exe (Windows 11 25H2).


[Tipo di vulnerabilità Altro]

Scrittura arbitraria in memoria


[Fornitore del prodotto]

WiseCleaner (WiseCleaner.com)


[Code base del prodotto interessato]

Wise System Monitor (in particolare il driver WiseTDIFw64.sys) - 1.5.3.127 (versione driver: 1.1.4.36)


[Componente interessato]

Driver kernel del firewall WiseTDI: WiseTDIFw64.sys versione 1.1.4.36


[Tipo di attacco]

Locale


[Impatto CVE Altro]

Un amministratore locale può bypassare Windows Protected Process Light (PPL) su lsass.exe sfruttando una primitiva di scrittura arbitraria nella memoria del kernel del driver. Ciò consente l'accesso completo in lettura/scrittura alla memoria del processo LSASS, permettendo il dump delle credenziali (ad es., tramite Mimikatz). L'integrità dell'isolamento delle credenziali sui sistemi interessati è completamente compromessa.


[Vettori di attacco]

Locale. L'attaccante deve disporre di privilegi di livello Amministratore sulla macchina target per aprire un handle al dispositivo (\.\WiseTdiFw) e inviare IOCTL. Non è richiesto accesso di rete né interazione con l'utente oltre a questo.


[Riferimento]

https://www.wisecleaner.com/

Scarica lo strumento