Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
ThrottleStopPPL — PoC per CVE-2025-7771 per modificare PPL Protection | Kitploit
Strumenti/GitHubGitHub/v31l0x1/throttlestopppl
Escalation di PrivilegiMemory ForensicsAnalisi delle VulnerabilitàExploitApprendimento e FormazioneBinary Exploitation
GitHubv31l0x1/throttlestopppl

ThrottleStopPPL

PoC per CVE-2025-7771 per modificare PPL Protection

Vedi Repository
527 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

ThrottleStopPPL

Uno strumento proof-of-concept per gestire i livelli di protezione Protected Process Light (PPL) su Windows Server 2022 sfruttando vulnerabilità nel driver ThrottleStop (CVE-2025-7771).

Panoramica

Questo strumento dimostra l'escalation dei privilegi attraverso capacità di lettura/scrittura arbitraria della memoria fisica esposte dal driver ThrottleStop. Permette la modifica dei livelli di protezione dei processi manipolando direttamente le strutture di memoria del kernel.

Caratteristiche

  • Lettura/scrittura arbitraria della memoria fisica
  • Traduzione da indirizzo virtuale a fisico tramite Superfetch
  • Manipolazione della struttura EPROCESS
  • Modifica del livello di protezione PPL per qualsiasi processo

Utilizzo

root@kitploit:~
PPLmanager.exe -p <pid> -v <protection_level>

Opzioni

  • -p <pid> - ID del processo da modificare
  • -v <protection_level> - Valore del livello di protezione in esadecimale
  • -h - Mostra il messaggio di aiuto

Livelli di protezione

Requisiti

  • Windows Server 2022 (build testato)
  • Privilegi di amministratore
  • Driver ThrottleStop caricato

Compilazione

Compila usando Visual Studio con il file di soluzione fornito:

root@kitploit:~
ThrottleStopPPL.sln

Configurazione del driver

Il driver ThrottleStop vulnerabile può essere estratto da ThrottleStop.exe usando Resource Hacker.

Crea e avvia il servizio driver:

root@kitploit:~
sc create ThrottleStop binPath="<Path to driver>" type=kernel
sc start ThrottleStop

IOCTL vulnerabili

  • 0x80006498 - Lettura arbitraria della memoria
  • 0x8000649C - Scrittura arbitraria della memoria
  • 0x80006430 - Lettura arbitraria delle porte
  • 0x80006434 - Scrittura arbitraria delle porte

Dichiarazione di non responsabilità

Questo è un proof-of-concept solo per scopi educativi e di ricerca. Usalo responsabilmente e solo su sistemi di tua proprietà o per i quali hai esplicita autorizzazione a testare.

Crediti

Questo progetto è ispirato dall'originale ThrottleStopPoC di @fxrstor.

Riferimenti

  • CVE-2025-7771
  • Traduzione Virtuale-a-Fisica di Superfetch

Licenza

Solo per scopi educativi e di ricerca.

Scarica lo strumento
ValoreLivello di protezioneDescrizione
0x72PS_PROTECTED_SYSTEMProcesso protetto di sistema
0x62PS_PROTECTED_LSAProcesso protetto LSA
0x52PS_PROTECTED_WINDOWSProcesso protetto di Windows
0x61PS_PROTECTED_WINTCB_LIGHTProcesso protetto light di Windows TCB
0x51PS_PROTECTED_WINDOWS_LIGHTProcesso protetto light di Windows
0x41PS_PROTECTED_LSA_LIGHTProcesso protetto light di LSA
0x31PS_PROTECTED_ANTIMALWARE_LIGHTProcesso protetto light antimalware
0x12PS_PROTECTED_AUTHENTICODEProcesso protetto Authenticode
0x11PS_PROTECTED_AUTHENTICODE_LIGHTProcesso protetto light Authenticode
0x00NO_PROTECTIONNessuna protezione