
PPL 보호를 수정하기 위한 CVE-2025-7771 PoC
ThrottleStop 드라이버의 취약점(CVE-2025-7771)을 악용하여 Windows Server 2022에서 PPL(Protected Process Light) 보호 수준을 관리하기 위한 개념 증명 도구입니다.
이 도구는 ThrottleStop 드라이버가 노출하는 임의 물리 메모리 읽기/쓰기 기능을 통해 권한 상승을 시연합니다. 커널 메모리 구조를 직접 조작하여 프로세스 보호 수준을 변경할 수 있습니다.
PPLmanager.exe -p <pid> -v <protection_level>
-p <pid> - 수정할 프로세스 ID-v <protection_level> - 16진수 보호 수준 값-h - 도움말 메시지 표시Visual Studio와 제공된 솔루션 파일을 사용하여 빌드합니다:
ThrottleStopPPL.sln
취약한 ThrottleStop 드라이버는 Resource Hacker를 사용하여 ThrottleStop.exe에서 추출할 수 있습니다.
드라이버 서비스를 생성하고 시작합니다:
sc create ThrottleStop binPath="<Path to driver>" type=kernel
sc start ThrottleStop
0x80006498 - 임의 메모리 읽기0x8000649C - 임의 메모리 쓰기0x80006430 - 임의 포트 읽기0x80006434 - 임의 포트 쓰기이 도구는 교육 및 연구 목적의 개념 증명입니다. 책임감 있게 사용하고, 소유한 시스템 또는 명시적 테스트 허가를 받은 시스템에서만 사용하십시오.
이 프로젝트는 원본 ThrottleStopPoC(@fxrstor 작성)에서 영감을 받았습니다.
교육 및 연구 목적으로만 사용하십시오.
| Value | Protection Level | Description |
|---|
| 0x72 | PS_PROTECTED_SYSTEM | 시스템 보호 프로세스 |
| 0x62 | PS_PROTECTED_LSA | LSA 보호 프로세스 |
| 0x52 | PS_PROTECTED_WINDOWS | Windows 보호 프로세스 |
| 0x61 | PS_PROTECTED_WINTCB_LIGHT | Windows TCB 라이트 보호 프로세스 |
| 0x51 | PS_PROTECTED_WINDOWS_LIGHT | Windows 라이트 보호 프로세스 |
| 0x41 | PS_PROTECTED_LSA_LIGHT | LSA 라이트 보호 프로세스 |
| 0x31 | PS_PROTECTED_ANTIMALWARE_LIGHT | 맬웨어 방지 라이트 보호 프로세스 |
| 0x12 | PS_PROTECTED_AUTHENTICODE | Authenticode 보호 프로세스 |
| 0x11 | PS_PROTECTED_AUTHENTICODE_LIGHT | Authenticode 라이트 보호 프로세스 |
| 0x00 | NO_PROTECTION | 보호 없음 |