通过载入一个任意物理读取的驱动绕过进程PPL保护,纯物理内存读取lsass内存并直接解析内存信息获取NTLM HASH,同时强力规避杀软/EDR,更详细的逆向分析过程见先知社区地址文章
默认加载同目录下的驱动启动,将Magnet.sys和BypassPPL.exe放到同一个目录下
BypassPPL.exe
更推荐的方法是将驱动放到标准的C:\Windows\System32\drivers\目录下,规避AV/EDR启发式检查
BypassPPL.exe C:\Windows\System32\drivers\Magnet.sys
Windows Defender + PPL / SentinelOne + PPL:
演示视频:
目前驱动 VT 静态情况:
如果驱动 VT 超过10个检出,欢迎打开issue我更新驱动,本体请自行 PE 转 shellcode 走加载器
理论全版本通杀,作者精力有限,手工通过测试的版本如下:
- Windows 11 24H2
- Windows 11 25H2
- Windows 10 1809
- Windows Server 2025
- Windows Server 2022
- Windows Server 2019
- Windows Server 2016
注意!本工具的硬编码偏移完全参考mimikatz,目前已经修复了部分问题,但如果hash和实际密码对不上及时提出issue
本工具仅用于教育和合法的授权渗透测试活动,严禁用于非法目的和破坏,造成一切后果与作者无关。


