Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-38053---Remove-PPL — BYOVD Remove PPL for 24H2 and 25H2 | Kitploit
工具/GitHubGitHub/crypte1/cve-2026-38053---remove-ppl
Privilege EscalationExploitationPost-ExploitationPenetration TestingRed TeamingBinary Exploitation
GitHubcrypte1/cve-2026-38053---remove-ppl

CVE-2026-38053---Remove-PPL

BYOVD Remove PPL for 24H2 and 25H2

查看仓库
213天前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-38053---Remove-PPL

BYOVD 移除 PPL(适用于 24H2 和 25H2)

Wise System Monitor v1.5.3.127 中 IOCTL 0x12C807(METHOD_NEITHER)处理程序内的任意内存写入,使攻击者能够通过特制输入导致 PPL 被移除或拒绝服务(DoS)。


[附加信息]

  • 测试环境:Windows 11 25H2。可能影响所有安装了该漏洞驱动版本的 Windows 版本。
  • PoC 中使用的 EPROCESS.Protection 偏移量:+0x87A(Windows 11 25H2)。偏移量可能因 Windows 构建版本而异。
  • EPROCESS.SignatureLevel 偏移量:+0x878,SectionSignatureLevel:+0x879 " 同样被该漏洞利用程序清零。

已开发出概念验证(PoC)漏洞利用程序,演示如何在 lsass.exe(Windows 11 25H2)上移除 PPL。


[漏洞类型:其他]

任意内存写入


[产品供应商]

WiseCleaner (WiseCleaner.com)


[受影响产品代码库]

Wise System Monitor(具体为驱动程序 WiseTDIFw64.sys)- 1.5.3.127(驱动版本:1.1.4.36)


[受影响组件]

WiseTDI 防火墙内核驱动程序:WiseTDIFw64.sys 版本 1.1.4.36


[攻击类型]

本地


[CVE 影响:其他]

本地管理员可通过利用该驱动程序中的任意内核内存写入原语,绕过 lsass.exe 上的 Windows 受保护进程轻量级(PPL)机制。这将允许对 LSASS 进程内存进行完全读写访问,从而实现凭据转储(例如通过 Mimikatz)。受影响系统上凭据隔离的完整性被完全破坏。


[攻击向量]

本地。攻击者必须在目标计算机上拥有管理员级权限,才能打开设备(\.\WiseTdiFw)的句柄并发送 IOCTL。除此之外,无需网络访问或用户交互。


[参考]

https://www.wisecleaner.com/

下载工具