Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
PPLcontrol — Инструмент Windows для вывода, получения, установки, защиты и снятия защиты уровней защиты процессов (PP/L) для отладки, проверки и повышения привилегий. | Kitploit
Инструменты/GitHubGitHub/itm4n/pplcontrol
Оборонительные ИнструментыПовышение привилегийЭксплуатацияRed Teaming
GitHubitm4n/pplcontrol

PPLcontrol

Инструмент Windows для вывода, получения, установки, защиты и снятия защиты уровней защиты процессов (PP/L) для отладки, проверки и повышения привилегий.

Репозиторий
40364473 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

PPLcontrol

Описание

Этот инструмент позволяет выводить список защищенных процессов, получать уровень защиты конкретного процесса или устанавливать произвольный уровень защиты. Для получения дополнительной информации вы можете прочитать эту статью в блоге: Debugging Protected Processes.

Использование

1. Загрузка драйвера MSI

Вы можете получить копию драйвера MSI RTCore64.sys здесь: PPLKiller/driver.

2. Установка драйвера MSI

Отказ от ответственности: само собой разумеется, что вам никогда не следует устанавливать этот драйвер на вашу основную машину. Используйте виртуальную машину!

root@kitploit:~
sc.exe create RTCore64 type= kernel start= auto binPath= C:\PATH\TO\RTCore64.sys DisplayName= "Micro - Star MSI Afterburner"
net start RTCore64

3. Использование PPLcontrol

Вывод списка защищенных процессов.

root@kitploit:~
PPLcontrol.exe list

Получение уровня защиты конкретного процесса.

root@kitploit:~
PPLcontrol.exe get 1234

Установка произвольного уровня защиты.

root@kitploit:~
PPLcontrol.exe set 1234 PPL WinTcb

Защита незащищенного процесса с произвольным уровнем защиты. При этом уровни подписей также будут автоматически скорректированы.

root@kitploit:~
PPLcontrol.exe protect 1234 PPL WinTcb

Снятие защиты с защищенного процесса. Это установит уровень защиты в 0 (т.е. None), а уровни подписей EXE/DLL в 0 (т.е. Unchecked).

root@kitploit:~
PPLcontrol.exe unprotect 1234

4. Удаление драйвера

root@kitploit:~
net stop RTCore64
sc.exe delete RTCore64

Варианты использования

Отладка защищенного процесса с помощью WinDbg

WinDbg достаточно открыть целевой процесс, поэтому вы можете использовать PPLcontrol, чтобы установить произвольный уровень защиты на ваш процесс windbg.exe.

  1. Получите PID процесса windbg.exe.
  2. Используйте PPLcontrol для установки произвольного уровня защиты.
root@kitploit:~
C:\Temp>tasklist | findstr /i windbg
windbg.exe                    1232 Console                    1     24,840 K
C:\Temp>PPLcontrol.exe protect 1232 PPL WinTcb
[+] The Protection 'PPL-WinTcb' was set on the process with PID 1232, previous protection was: 'None-None'.
[+] The Signature level 'WindowsTcb' and the Section signature level 'Windows' were set on the process with PID 1232.

Инспекция защищенного процесса с помощью API Monitor

Помимо открытия целевого процесса, API Monitor внедряет в него DLL. Поэтому установки произвольного уровня защиты на ваш процесс apimonitor.exe недостаточно. Поскольку внедряемая DLL не подписана должным образом для этой цели, флаг подписи раздела целевого процесса, скорее всего, предотвратит её загрузку. Однако вы можете временно отключить защиту целевого процесса, начать его мониторинг и сразу же восстановить защиту.

root@kitploit:~
Failed to load module in target process - Error: 577, Windows cannot verify the digital signature for this file. A recent hardware or software change might have installed a file that is signed incorrectly or damaged, or that might be malicious software from an unknown source.
  1. Получите PID целевого процесса.
  2. Используйте PPLcontrol для получения уровня защиты целевого процесса.
  3. Снимите защиту с процесса.
  4. Начните мониторинг процесса с помощью API Monitor.
  5. Восстановите защиту целевого процесса.
root@kitploit:~
C:\Temp>tasklist | findstr /i target
target.exe                    1337 Services                   1     14,160 K
C:\Temp>PPLcontrol.exe get 1337
[+] The process with PID 1337 is a PPL with the Signer type 'WinTcb' (6).
C:\Temp>PPLcontrol.exe unprotect 1337
[+] The process with PID 1337 is no longer a PP(L).

C:\Temp>PPLcontrol.exe protect 1337 PPL WinTcb
[+] The Protection 'PPL-WinTcb' was set on the process with PID 1337, previous protection was: 'None-None'.
[+] The Signature level 'WindowsTcb' and the Section signature level 'Windows' were set on the process with PID 1337.

Сборка

  1. Откройте решение в Visual Studio.
  2. Выберите конфигурацию Release/x64 (x86 не поддерживается и, вероятно, никогда не будет).
  3. Выполните сборку решения

Благодарности

  • @aceb0nd за инструмент PPLKiller
  • @aionescu за статью Protected Processes Part 3: Windows PKI Internals (Signing Levels, Scenarios, Root Keys, EKUs & Runtime Signers)
Скачать инструмент