Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-38053---Remove-PPL — BYOVD Remove PPL for 24H2 and 25H2 | Kitploit
Инструменты/GitHubGitHub/crypte1/cve-2026-38053---remove-ppl
Privilege EscalationExploitationPost-ExploitationPenetration TestingRed TeamingBinary Exploitation
GitHubcrypte1/cve-2026-38053---remove-ppl

CVE-2026-38053---Remove-PPL

BYOVD Remove PPL for 24H2 and 25H2

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
213 дней назадЕщё не проверено

CVE-2026-38053---Remove-PPL

BYOVD Remove PPL для 24H2 и 25H2

Произвольная запись в память в обработчике IOCTL 0x12C807 (METHOD_NEITHER) Wise System Monitor v1.5.3.127 позволяет злоумышленникам вызвать снятие PPL или отказ в обслуживании (DoS) с помощью специально сформированного ввода.


[Дополнительная информация]

  • Протестировано на: Windows 11 25H2. Вероятно, затрагивает все версии Windows, на которых установлена уязвимая версия драйвера.
  • Смещение EPROCESS.Protection, используемое в PoC: +0x87A (Windows 11 25H2). Смещение может различаться в разных сборках Windows.
  • Смещение EPROCESS.SignatureLevel: +0x878, SectionSignatureLevel: +0x879 " также обнуляются эксплойтом.

Разработан эксплойт proof-of-concept, демонстрирующий снятие PPL на lsass.exe (Windows 11 25H2).


[Тип уязвимости Другое]

Произвольная запись в память


[Производитель продукта]

WiseCleaner (WiseCleaner.com)


[Затронутая кодовая база продукта]

Wise System Monitor (конкретно драйвер WiseTDIFw64.sys) - 1.5.3.127 (версия драйвера: 1.1.4.36)


[Затронутый компонент]

Драйвер ядра межсетевого экрана WiseTDI: WiseTDIFw64.sys версия 1.1.4.36


[Тип атаки]

Локальная


[Воздействие CVE Другое]

Локальный администратор может обойти Windows Protected Process Light (PPL) на lsass.exe, используя примитив произвольной записи в память ядра в драйвере. Это обеспечивает полный доступ на чтение и запись к памяти процесса LSASS, что позволяет осуществлять дамп учётных данных (например, с помощью Mimikatz). Целостность изоляции учётных данных на затронутых системах полностью нарушена.


[Векторы атаки]

Локальный. Злоумышленник должен обладать привилегиями администратора на целевой машине, чтобы открыть дескриптор устройства (\.\WiseTdiFw) и отправлять IOCTL-запросы. Для этого не требуется сетевой доступ или взаимодействие с пользователем.


[Ссылка]

https://www.wisecleaner.com/

Скачать инструмент