Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-38053---Remove-PPL — BYOVD Remove PPL for 24H2 and 25H2 | Kitploit
Ferramentas/GitHubGitHub/crypte1/cve-2026-38053---remove-ppl
Privilege EscalationExploitationPost-ExploitationPenetration TestingRed TeamingBinary Exploitation
GitHubcrypte1/cve-2026-38053---remove-ppl

CVE-2026-38053---Remove-PPL

BYOVD Remove PPL for 24H2 and 25H2

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
2há 14 diasAinda não revisado

CVE-2026-38053---Remove-PPL

BYOVD que remove PPL para 24H2 e 25H2

Uma escrita arbitrária de memória no handler do IOCTL 0x12C807 (METHOD_NEITHER) do Wise System Monitor v1.5.3.127 permite que atacantes causem a remoção de PPL ou negação de serviço (DoS) por meio de uma entrada manipulada.


[Informações Adicionais]

  • Testado em: Windows 11 25H2. Provavelmente afeta todas as versões do Windows nas quais a versão vulnerável do driver está instalada.
  • Offset de EPROCESS.Protection usado no PoC: +0x87A (Windows 11 25H2). O offset pode variar entre compilações do Windows.
  • Offset de EPROCESS.SignatureLevel: +0x878, SectionSignatureLevel: +0x879 " também zerados pelo exploit.

Foi desenvolvido um exploit de prova de conceito demonstrando a remoção de PPL no lsass.exe (Windows 11 25H2).


[Tipo de Vulnerabilidade: Outro]

Escrita arbitrária de memória


[Fornecedor do Produto]

WiseCleaner (WiseCleaner.com)


[Base de Código do Produto Afetado]

Wise System Monitor (especificamente o driver WiseTDIFw64.sys) - 1.5.3.127 (versão do driver: 1.1.4.36)


[Componente Afetado]

Driver de kernel do firewall WiseTDI: WiseTDIFw64.sys versão 1.1.4.36


[Tipo de Ataque]

Local


[Impacto do CVE: Outro]

Um administrador local pode contornar o Windows Protected Process Light (PPL) no lsass.exe explorando uma primitiva de escrita arbitrária de memória no kernel no driver. Isso permite acesso total de leitura/gravação à memória do processo LSASS, possibilitando a extração de credenciais (por exemplo, via Mimikatz). A integridade do isolamento de credenciais em sistemas afetados fica totalmente comprometida.


[Vetores de Ataque]

Local. O atacante deve ter privilégios de Administrador na máquina alvo para abrir um handle para o dispositivo (\.\WiseTdiFw) e emitir IOCTLs. Não é necessário acesso à rede nem interação do usuário além disso.


[Referência]

https://www.wisecleaner.com/

Baixar ferramenta