
Драйвер ядра Windows, который снимает защиту процессов (PP) и облегчённую защиту процессов (PPL).
Драйвер ядра Windows, который снимает защиту процессов (PP) и облегчённую защиту процессов (PPL).
Этот драйвер ядра снимает защиту процесса по заданному pid: он получает указатель на структуру PS_PROTECTION процесса и обнуляет эти значения.
_PS_PROTECTION
+0x000 Level : UChar
+0x000 Type : Pos 0, 3 Bits
+0x000 Audit : Pos 3, 1 Bit
+0x000 Signer : Pos 4, 4 Bits
Кроме того, этот драйвер ядра также может сделать процесс защищённым, установив значения структуры PS_PROTECTION процесса на те, которые подходят вашим задачам
Обратите внимание, что PP превосходит PPL: любой PP может получить полный доступ к PPL, но никогда наоборот. Вы можете установить защиту своего процесса на более высокий уровень, чем у цели, — это может быть очень полезно
Как указано в курсе, это можно использовать для отключения облегчённой защиты процессов (PPL) у lsass.exe и позволить mimikatz выполнить свою работу
Лично я использовал это для отключения облегчённой защиты процессов (PPL) у csrss.exe (чтобы протестировать другие защищённые процессы)
Я пока немного поигрался с этим, но, думаю, возможно, отправка pid процесса MsMpEng.exe (Microsoft Malware Protection Engine), который также является процессом (PPL), может быть хорошей идеей. Посмотрим...