Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-38053---Remove-PPL — BYOVD Remove PPL for 24H2 and 25H2 | Kitploit
도구/GitHubGitHub/crypte1/cve-2026-38053---remove-ppl
Privilege EscalationExploitationPost-ExploitationPenetration TestingRed TeamingBinary Exploitation
GitHubcrypte1/cve-2026-38053---remove-ppl

CVE-2026-38053---Remove-PPL

BYOVD Remove PPL for 24H2 and 25H2

저장소 보기
214일 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2026-38053---Remove-PPL

24H2 및 25H2용 BYOVD PPL 제거

Wise System Monitor v1.5.3.127의 IOCTL 0x12C807(METHOD_NEITHER) 처리기의 임의 메모리 쓰기로 인해 공격자는 조작된 입력을 통해 PPL 제거 또는 서비스 거부(DoS)를 유발할 수 있습니다.


[추가 정보]

  • 테스트 환경: Windows 11 25H2. 취약한 드라이버 버전이 설치된 모든 Windows 버전에 영향을 미칠 가능성이 있습니다.
  • PoC에 사용된 EPROCESS.Protection 오프셋: +0x87A (Windows 11 25H2). 오프셋은 Windows 빌드에 따라 다를 수 있습니다.
  • EPROCESS.SignatureLevel 오프셋: +0x878, SectionSignatureLevel: +0x879 " 또한 익스플로잇에 의해 0으로 설정됩니다.

lsass.exe(Windows 11 25H2)에서 PPL 제거를 시연하는 개념 증명 익스플로잇이 개발되었습니다.


[취약점 유형 기타]

임의 메모리 쓰기


[제품 공급업체]

WiseCleaner (WiseCleaner.com)


[영향받는 제품 코드 베이스]

Wise System Monitor (특히 드라이버 WiseTDIFw64.sys) - 1.5.3.127 (드라이버 버전: 1.1.4.36)


[영향받는 구성 요소]

WiseTDI 방화벽 커널 드라이버: WiseTDIFw64.sys 버전 1.1.4.36


[공격 유형]

로컬


[CVE 영향 기타]

로컬 관리자는 드라이버의 임의 커널 메모리 쓰기 프리미티브를 악용하여 lsass.exe에서 Windows PPL(Protected Process Light)을 우회할 수 있습니다. 이를 통해 LSASS 프로세스 메모리에 대한 전체 읽기/쓰기 액세스가 가능해지며, 자격 증명 덤핑(예: Mimikatz를 통한)이 가능해집니다. 영향을 받는 시스템에서 자격 증명 격리의 무결성이 완전히 손상됩니다.


[공격 벡터]

로컬. 공격자는 대상 머신에서 장치(\.\WiseTdiFw)에 대한 핸들을 열고 IOCTL을 실행하려면 관리자 수준 권한이 있어야 합니다. 이 외에는 네트워크 접근이나 사용자 상호 작용이 필요하지 않습니다.


[참조]

https://www.wisecleaner.com/

도구 다운로드