Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
ThrottleStopPPL — 用于CVE-2025-7771修改PPL保护的PoC | Kitploit
工具/GitHubGitHub/v31l0x1/throttlestopppl
权限提升内存取证漏洞分析漏洞利用学习与教育二进制利用
GitHubv31l0x1/throttlestopppl

ThrottleStopPPL

用于CVE-2025-7771修改PPL保护的PoC

查看仓库
527个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

ThrottleStopPPL

一个概念验证工具,通过利用ThrottleStop驱动程序(CVE-2025-7771)中的漏洞,管理Windows Server 2022上的受保护进程轻量级(PPL)保护级别。

概述

该工具演示了通过ThrottleStop驱动程序暴露的任意物理内存读写功能实现权限提升。它允许通过直接操作内核内存结构来修改进程保护级别。

功能

  • 任意物理内存读写
  • 通过Superfetch进行虚拟到物理地址转换
  • EPROCESS结构操作
  • 任意进程的PPL保护级别修改

使用方法

root@kitploit:~
PPLmanager.exe -p <pid> -v <protection_level>

选项

  • -p <pid> - 要修改的进程ID
  • -v <protection_level> - 保护级别值(十六进制)
  • -h - 显示帮助信息

保护级别

值保护级别描述
0x72PS_PROTECTED_SYSTEM系统保护进程
0x62PS_PROTECTED_LSALSA保护进程
0x52PS_PROTECTED_WINDOWSWindows保护进程
0x61PS_PROTECTED_WINTCB_LIGHTWindows TCB轻量级保护进程
0x51PS_PROTECTED_WINDOWS_LIGHTWindows轻量级保护进程
0x41PS_PROTECTED_LSA_LIGHTLSA轻量级保护进程
0x31PS_PROTECTED_ANTIMALWARE_LIGHT反恶意软件轻量级保护进程
0x12PS_PROTECTED_AUTHENTICODEAuthenticode保护进程
0x11PS_PROTECTED_AUTHENTICODE_LIGHTAuthenticode轻量级保护进程
0x00NO_PROTECTION无保护

要求

  • Windows Server 2022(经过测试的构建版本)
  • 管理员权限
  • 已加载ThrottleStop驱动程序

构建

使用Visual Studio和提供的解决方案文件构建:

root@kitploit:~
ThrottleStopPPL.sln

驱动设置

可以从ThrottleStop.exe中使用Resource Hacker提取易受攻击的ThrottleStop驱动程序。

创建并启动驱动服务:

root@kitploit:~
sc create ThrottleStop binPath="<Path to driver>" type=kernel
sc start ThrottleStop

易受攻击的IOCTL

  • 0x80006498 - 任意内存读取
  • 0x8000649C - 任意内存写入
  • 0x80006430 - 任意端口读取
  • 0x80006434 - 任意端口写入

免责声明

这是一个仅供教育和研究目的的概念验证。请负责任地使用,仅在你拥有明确测试权限的系统上使用。

致谢

本项目受@fxrstor的原始ThrottleStopPoC启发。

参考

  • CVE-2025-7771
  • Superfetch 虚拟到物理地址转换

许可证

仅限教育和研究目的。

下载工具