Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
criPPLe — Драйвер ядра Windows, который снимает защиту процессов (PP) и облегчённую защиту процессов (PPL). | Kitploit
Инструменты/GitHubGitHub/gmh5225/cripple
Повышение привилегийЭксплуатацияАнализ вредоносных программRed Teaming
GitHubgmh5225/cripple

criPPLe

Драйвер ядра Windows, который снимает защиту процессов (PP) и облегчённую защиту процессов (PPL).

Репозиторий
182 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

criPPLe

Драйвер ядра Windows, который снимает защиту процессов (PP) и облегчённую защиту процессов (PPL).

Это было создано с помощью курса Zero-Point Security "Offensive Driver Development course"

Этот драйвер ядра снимает защиту процесса по заданному pid: он получает указатель на структуру PS_PROTECTION процесса и обнуляет эти значения.

root@kitploit:~
   _PS_PROTECTION

   +0x000 Level            : UChar
   +0x000 Type             : Pos 0, 3 Bits
   +0x000 Audit            : Pos 3, 1 Bit
   +0x000 Signer           : Pos 4, 4 Bits

Кроме того, этот драйвер ядра также может сделать процесс защищённым, установив значения структуры PS_PROTECTION процесса на те, которые подходят вашим задачам

Применение

  • Обратите внимание, что PP превосходит PPL: любой PP может получить полный доступ к PPL, но никогда наоборот. Вы можете установить защиту своего процесса на более высокий уровень, чем у цели, — это может быть очень полезно

  • Как указано в курсе, это можно использовать для отключения облегчённой защиты процессов (PPL) у lsass.exe и позволить mimikatz выполнить свою работу

  • Лично я использовал это для отключения облегчённой защиты процессов (PPL) у csrss.exe (чтобы протестировать другие защищённые процессы)

  • Я пока немного поигрался с этим, но, думаю, возможно, отправка pid процесса MsMpEng.exe (Microsoft Malware Protection Engine), который также является процессом (PPL), может быть хорошей идеей. Посмотрим...

Скачать инструмент