Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
criPPLe — Windows 内核驱动程序,用于移除进程保护(PP)和进程保护轻量级(PPL)。 | Kitploit
工具/GitHubGitHub/gmh5225/cripple
权限提升漏洞利用恶意软件分析红队
GitHubgmh5225/cripple

criPPLe

Windows 内核驱动程序,用于移除进程保护(PP)和进程保护轻量级(PPL)。

查看仓库
12年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

criPPLe

Windows 内核驱动程序,用于移除进程保护(PP)和进程保护轻量级(PPL)。

本工具借助 Zero-Point Security 的 "Offensive Driver Development 课程" 开发而成

该内核驱动程序可移除指定 pid 的进程保护,它获取进程 PS_PROTECTION 结构体的指针,并将这些值设置为 0。

root@kitploit:~
   _PS_PROTECTION

   +0x000 Level            : UChar
   +0x000 Type             : Pos 0, 3 Bits
   +0x000 Audit            : Pos 3, 1 Bit
   +0x000 Signer           : Pos 4, 4 Bits

此外,该内核驱动程序还可以通过将进程的 PS_PROTECTION 结构体值设置为符合你需求的值,来使进程受到保护。

用途

  • 请注意,PP 优于 PPL,任何 PP 都能获得对 PPL 的完全访问权限,反之则不然。你可以将进程保护级别设置为高于目标,这可能非常有用。

  • 课程中提到,你可以使用此工具禁用 lsass.exe 的进程保护轻量级(PPL),从而让 mimikatz 正常工作。

  • 我个人使用此工具禁用了 csrss.exe 的进程保护轻量级(PPL)(用于测试其他受保护进程)。

  • 我目前只简单测试了一下,但到目前为止,我认为发送 MsMpEng.exe(Microsoft 恶意软件保护引擎)的 pid 可能是个好主意,因为它也是另一个(PPL)进程,我会继续观察……

下载工具