
CVE-2025-7771のPoC:PPL保護を変更する
Windows Server 2022 上の Protected Process Light (PPL) 保護レベルを管理するための概念実証ツールです。ThrottleStop ドライバの脆弱性(CVE-2025-7771)を悪用します。
このツールは、ThrottleStop ドライバによって公開された任意の物理メモリ読み取り/書き込み機能を介した特権昇格を示します。カーネルメモリ構造を直接操作することで、プロセス保護レベルの変更を可能にします。
PPLmanager.exe -p <pid> -v <protection_level>
-p <pid> - 変更するプロセス ID-v <protection_level> - 保護レベルの値(16進数)-h - ヘルプメッセージを表示提供されたソリューションファイルを使用して Visual Studio でビルドします:
ThrottleStopPPL.sln
脆弱性のある ThrottleStop ドライバは、Resource Hacker を使用して ThrottleStop.exe から抽出できます。
ドライバサービスを作成して開始します:
sc create ThrottleStop binPath="<Path to driver>" type=kernel
sc start ThrottleStop
0x80006498 - 任意のメモリ読み取り0x8000649C - 任意のメモリ書き込み0x80006430 - 任意のポート読み取り0x80006434 - 任意のポート書き込みこれは教育および研究目的のための概念実証です。責任を持って使用し、自分が所有するシステムまたは明示的な許可を得たシステムでのみ使用してください。
このプロジェクトは、@fxrstor による元の ThrottleStopPoC に触発されています。
教育および研究目的のみに使用してください。
| 値 | 保護レベル | 説明 |
|---|
| 0x72 | PS_PROTECTED_SYSTEM | システム保護プロセス |
| 0x62 | PS_PROTECTED_LSA | LSA 保護プロセス |
| 0x52 | PS_PROTECTED_WINDOWS | Windows 保護プロセス |
| 0x61 | PS_PROTECTED_WINTCB_LIGHT | Windows TCB ライト保護プロセス |
| 0x51 | PS_PROTECTED_WINDOWS_LIGHT | Windows ライト保護プロセス |
| 0x41 | PS_PROTECTED_LSA_LIGHT | LSA ライト保護プロセス |
| 0x31 | PS_PROTECTED_ANTIMALWARE_LIGHT | アンチマルウェア ライト保護プロセス |
| 0x12 | PS_PROTECTED_AUTHENTICODE | Authenticode 保護プロセス |
| 0x11 | PS_PROTECTED_AUTHENTICODE_LIGHT | Authenticode ライト保護プロセス |
| 0x00 | NO_PROTECTION | 保護なし |