
Driver del kernel di Windows che rimuove la Protezione dei Processi (PP) e la Protezione dei Processi Light (PPL).
Driver del kernel di Windows che rimuove la Protezione dei Processi (PP) e la Protezione dei Processi Light (PPL).
Questo driver del kernel rimuove la protezione dei processi da un determinato pid; ottiene un puntatore alla struttura PS_PROTECTION del processo e imposta questi valori a 0.
_PS_PROTECTION
+0x000 Level : UChar
+0x000 Type : Pos 0, 3 Bits
+0x000 Audit : Pos 3, 1 Bit
+0x000 Signer : Pos 4, 4 Bits
Inoltre, questo driver del kernel può anche rendere un processo protetto impostando i valori della struttura PS_PROTECTION del processo a quelli che soddisfano le tue esigenze
Nota che PP è superiore a PPL: qualsiasi PP può ottenere pieno accesso a una PPL, mai il contrario. Puoi impostare la protezione del tuo processo a un livello di protezione superiore rispetto al tuo target; questo potrebbe essere molto utile
Come indicato nel corso, puoi usarlo per disabilitare la Protezione dei Processi Light (PPL) da lsass.exe e consentire a mimikatz di fare il suo lavoro
Personalmente l'ho usato per disabilitare la Protezione dei Processi Light (PPL) da csrss.exe (per testare altri processi protetti)
Ci ho giocato solo per poco tempo, ma finora penso che inviare il pid di MsMpEng.exe (Microsoft Malware Protection Engine), che è anche un altro processo (PPL), possa essere una buona idea... vedremo...