Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
criPPLe — Windows 커널 드라이버로, 프로세스 보호(PP) 및 프로세스 보호 라이트(PPL)를 제거합니다. | Kitploit
도구/GitHubGitHub/gmh5225/cripple
Privilege EscalationExploitationMalware AnalysisRed Teaming
GitHubgmh5225/cripple

criPPLe

Windows 커널 드라이버로, 프로세스 보호(PP) 및 프로세스 보호 라이트(PPL)를 제거합니다.

저장소 보기
12년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

criPPLe

프로세스 보호(PP) 및 프로세스 보호 라이트(PPL)를 제거하는 Windows 커널 드라이버입니다.

이 프로젝트는 Zero-Point Security의 "Offensive Driver Development 과정"의 도움으로 제작되었습니다.

이 커널 드라이버는 주어진 pid에서 프로세스 보호를 제거하며, 프로세스의 PS_PROTECTION 구조체에 대한 포인터를 얻어 해당 값을 0으로 설정합니다.

root@kitploit:~
   _PS_PROTECTION

   +0x000 Level            : UChar
   +0x000 Type             : Pos 0, 3 Bits
   +0x000 Audit            : Pos 3, 1 Bit
   +0x000 Signer           : Pos 4, 4 Bits

또한 이 커널 드라이버는 프로세스의 PS_PROTECTION 구조체 값을 필요에 맞는 값으로 설정하여 프로세스를 보호 상태로 만들 수도 있습니다.

용도

  • PP는 PPL보다 우월하다는 점에 유의하세요. 모든 PP는 PPL에 대한 전체 액세스 권한을 얻을 수 있지만, 그 반대는 절대 불가능합니다. 프로세스 보호 수준을 대상보다 더 높게 설정할 수 있으며, 이는 매우 유용할 수 있습니다.

  • 과정에서 설명된 대로, 이를 사용하여 lsass.exe의 프로세스 보호 라이트(PPL)를 비활성화하고 mimikatz가 작업을 수행할 수 있도록 할 수 있습니다.

  • 개인적으로 저는 csrss.exe의 프로세스 보호 라이트(PPL)를 비활성화하는 데 사용했습니다(다른 보호된 프로세스를 테스트하기 위해).

  • 아직 이 기능을 조금밖에 사용해 보지 않았지만, 지금까지는 또 다른 (PPL) 프로세스인 MsMpEng.exe( Microsoft 맬웨어 보호 엔진)의 pid를 보내는 것도 좋은 아이디어일 수 있다고 생각합니다. 지켜봐야겠습니다...

도구 다운로드