
Windows 커널 드라이버로, 프로세스 보호(PP) 및 프로세스 보호 라이트(PPL)를 제거합니다.
프로세스 보호(PP) 및 프로세스 보호 라이트(PPL)를 제거하는 Windows 커널 드라이버입니다.
이 커널 드라이버는 주어진 pid에서 프로세스 보호를 제거하며, 프로세스의 PS_PROTECTION 구조체에 대한 포인터를 얻어 해당 값을 0으로 설정합니다.
_PS_PROTECTION
+0x000 Level : UChar
+0x000 Type : Pos 0, 3 Bits
+0x000 Audit : Pos 3, 1 Bit
+0x000 Signer : Pos 4, 4 Bits
또한 이 커널 드라이버는 프로세스의 PS_PROTECTION 구조체 값을 필요에 맞는 값으로 설정하여 프로세스를 보호 상태로 만들 수도 있습니다.
PP는 PPL보다 우월하다는 점에 유의하세요. 모든 PP는 PPL에 대한 전체 액세스 권한을 얻을 수 있지만, 그 반대는 절대 불가능합니다. 프로세스 보호 수준을 대상보다 더 높게 설정할 수 있으며, 이는 매우 유용할 수 있습니다.
과정에서 설명된 대로, 이를 사용하여 lsass.exe의 프로세스 보호 라이트(PPL)를 비활성화하고 mimikatz가 작업을 수행할 수 있도록 할 수 있습니다.
개인적으로 저는 csrss.exe의 프로세스 보호 라이트(PPL)를 비활성화하는 데 사용했습니다(다른 보호된 프로세스를 테스트하기 위해).
아직 이 기능을 조금밖에 사용해 보지 않았지만, 지금까지는 또 다른 (PPL) 프로세스인 MsMpEng.exe( Microsoft 맬웨어 보호 엔진)의 pid를 보내는 것도 좋은 아이디어일 수 있다고 생각합니다. 지켜봐야겠습니다...