
PPLShade
redteamfortress
BYOVD tool for manipulating Windows Protected Process Light (PPL) protection at the kernel level.
AI 简介
PPLShade 是一款用于绕过 Windows 受保护进程轻量级(PPL)机制的内核级 BYOVD 工具。它通过加载自定义驱动,动态解析 EPROCESS 结构偏移,实现对受保护进程的枚举、查询、修改保护级别(PP/PPL)、剥离签名验证及强制终止等操作,支持物理内存映射读写,无需运行时依赖。适用于红队评估、EDR 绕过技术验证与 Windows 内核安全研究等场景,需在具备驱动加载权限的 Windows 10/11 x64 环境中使用。
C
85
Stars
25
Forks
48
Watchers
0
Issues
Star 增长
今日0
近 7 天0
近 30 天+2
综合评分41.44
默认分支main