一个概念验证工具,通过利用ThrottleStop驱动程序(CVE-2025-7771)中的漏洞,管理Windows Server 2022上的受保护进程轻量级(PPL)保护级别。
该工具演示了通过ThrottleStop驱动程序暴露的任意物理内存读写功能实现权限提升。它允许通过直接操作内核内存结构来修改进程保护级别。
PPLmanager.exe -p <pid> -v <protection_level>
-p <pid> - 要修改的进程ID-v <protection_level> - 保护级别值(十六进制)-h - 显示帮助信息| 值 | 保护级别 | 描述 |
|---|---|---|
| 0x72 | PS_PROTECTED_SYSTEM | 系统保护进程 |
| 0x62 | PS_PROTECTED_LSA | LSA保护进程 |
| 0x52 | PS_PROTECTED_WINDOWS | Windows保护进程 |
| 0x61 | PS_PROTECTED_WINTCB_LIGHT | Windows TCB轻量级保护进程 |
| 0x51 | PS_PROTECTED_WINDOWS_LIGHT | Windows轻量级保护进程 |
| 0x41 | PS_PROTECTED_LSA_LIGHT | LSA轻量级保护进程 |
| 0x31 | PS_PROTECTED_ANTIMALWARE_LIGHT | 反恶意软件轻量级保护进程 |
| 0x12 | PS_PROTECTED_AUTHENTICODE | Authenticode保护进程 |
| 0x11 | PS_PROTECTED_AUTHENTICODE_LIGHT | Authenticode轻量级保护进程 |
| 0x00 | NO_PROTECTION | 无保护 |
使用Visual Studio和提供的解决方案文件构建:
ThrottleStopPPL.sln
可以从ThrottleStop.exe中使用Resource Hacker提取易受攻击的ThrottleStop驱动程序。
创建并启动驱动服务:
sc create ThrottleStop binPath="<Path to driver>" type=kernel
sc start ThrottleStop
0x80006498 - 任意内存读取0x8000649C - 任意内存写入0x80006430 - 任意端口读取0x80006434 - 任意端口写入这是一个仅供教育和研究目的的概念验证。请负责任地使用,仅在你拥有明确测试权限的系统上使用。
本项目受@fxrstor的原始ThrottleStopPoC启发。
仅限教育和研究目的。