Windows 内核驱动程序,用于移除进程保护(PP)和进程保护轻量级(PPL)。
该内核驱动程序可移除指定 pid 的进程保护,它获取进程 PS_PROTECTION 结构体的指针,并将这些值设置为 0。
_PS_PROTECTION
+0x000 Level : UChar
+0x000 Type : Pos 0, 3 Bits
+0x000 Audit : Pos 3, 1 Bit
+0x000 Signer : Pos 4, 4 Bits
此外,该内核驱动程序还可以通过将进程的 PS_PROTECTION 结构体值设置为符合你需求的值,来使进程受到保护。
请注意,PP 优于 PPL,任何 PP 都能获得对 PPL 的完全访问权限,反之则不然。你可以将进程保护级别设置为高于目标,这可能非常有用。
课程中提到,你可以使用此工具禁用 lsass.exe 的进程保护轻量级(PPL),从而让 mimikatz 正常工作。
我个人使用此工具禁用了 csrss.exe 的进程保护轻量级(PPL)(用于测试其他受保护进程)。
我目前只简单测试了一下,但到目前为止,我认为发送 MsMpEng.exe(Microsoft 恶意软件保护引擎)的 pid 可能是个好主意,因为它也是另一个(PPL)进程,我会继续观察……