Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
SilentButDeadly — SilentButDeadly هو أداة حظر اتصالات الشبكة مصممة خصيصًا لتحييد برمجيات EDR/AV عن طريق منع اتصالها السحابي باستخدام Windows Filtering Platform (WFP). تركز هذه النسخة حصريًا على عزل الشبكة دون إنهاء العمليات. | Kitploit
أدوات/GitHubGitHub/loosehose/silentbutdeadly
أدوات دفاعيةتصعيد الامتيازاتالاستغلالالتهرب من IDS/IPSالحركة الجانبيةما بعد الاستغلالأمن الشبكاتاختبار الاختراقالقيادة والسيطرةالفريق الأحمر
GitHubloosehose/silentbutdeadly

SilentButDeadly

45563منذ 9 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

SilentButDeadly هو أداة حظر اتصالات الشبكة مصممة خصيصًا لتحييد برمجيات EDR/AV عن طريق منع اتصالها السحابي باستخدام Windows Filtering Platform (WFP). تركز هذه النسخة حصريًا على عزل الشبكة دون إنهاء العمليات.

عرض المستودعالموقع الإلكتروني

SilentButDeadly

نظرة عامة

SilentButDeadly هي أداة حظر اتصالات شبكية صُممت خصيصاً لتحييد برامج EDR/AV بمنع اتصالها السحابي باستخدام Windows Filtering Platform (WFP). تركز هذه النسخة حصراً على العزل الشبكي دون إنهاء العمليات.

المدونة: https://ryan.framinan.net/blog/silentbutdeadly

تدفق البرنامج

1. مرحلة التهيئة

root@kitploit:~
[*] Checking administrative privileges...
[+] Running with Administrator privileges
[#] Press <Enter> to begin EDR enumeration...
  • يتحقق من صلاحيات المسؤول باستخدام CheckTokenMembership()
  • المطالبات التفاعلية تتيح تنفيذاً محكوماً

2. مرحلة اكتشاف EDR

root@kitploit:~
[*] Scanning for target security processes...
[+] Found SentinelAgent.exe (SentinelOne) - PID: 1234
[+] Found MsMpEng.exe (Windows Defender) - PID: 5678
[*] Total target processes found: 2
[#] Press <Enter> to block network communications...
  • ينشئ لقطة للعمليات باستخدام CreateToolhelp32Snapshot()
  • يُعدّد جميع العمليات الجارية
  • يطابقها مع قائمة أهداف EDR المحددة مسبقاً
  • يفتح مقابض العمليات بصلاحية وصول PROCESS_QUERY_INFORMATION

3. تهيئة WFP

root@kitploit:~
[*] Initializing Windows Filtering Platform...
[>] Initializing COM library
[>] Generating WFP provider GUID
[>] Opening WFP engine handle
[+] Windows Filtering Platform initialized successfully
  • يهيئ مكتبة COM لتوليد GUID
  • ينشئ جلسة WFP ديناميكية (غير دائمة افتراضياً)
  • يؤسس مزوّداً وطبقة فرعية بأولوية عالية (0x7FFF)

4. تنفيذ عوامل تصفية الشبكة

root@kitploit:~
[*] Configuring network filters to block EDR communications...
[>] Processing filters for SentinelAgent.exe (PID: 1234)
[>] Process path: C:\Program Files\SentinelOne\Sentinel Agent\SentinelAgent.exe
[>] Outbound filter added successfully
[>] Inbound filter added successfully
[+] Network communication blocked for SentinelAgent.exe
[+] Communication blocking established for 2 processes

لكل عملية EDR:

  • يسترجع مسار ملف العملية الكامل باستخدام QueryFullProcessImageNameW()
  • يحوّل المسار إلى كتلة AppID الخاصة بـ WFP باستخدام FwpmGetAppIdFromFileName0()
  • ينشئ عاملَي تصفية لكل عملية:
    • عامل التصفية الصادر: FWPM_LAYER_ALE_AUTH_CONNECT_V4 (يحظر الاتصالات الصادرة)
    • عامل التصفية الوارد: FWPM_LAYER_ALE_AUTH_RECV_ACCEPT_V4 (يحظر الاتصالات الواردة)

5. مرحلة تعطيل الخدمات

root@kitploit:~
[*] Attempting to disable EDR services...
[>] Processing service: SentinelAgent
[>] Current service state: Running
[>] Attempting to stop service...
[+] Stop signal sent to SentinelAgent
[+] Service stopped successfully
[+] Service SentinelAgent set to disabled
[+] Disabled 2 EDR services
  • يفتح مدير التحكم في الخدمات (Service Control Manager)
  • لكل خدمة EDR:
    • يحاول إيقاف الخدمة بسلاسة
    • يغيّر نوع بدء التشغيل إلى SERVICE_DISABLED
    • يمنع إعادة التشغيل التلقائي

6. عرض الملخص

root@kitploit:~
=================================================================
                         OPERATION SUMMARY                       
=================================================================
  [SentinelOne] SentinelAgent.exe - PID: 1234
  [Windows Defender] MsMpEng.exe - PID: 5678

  Total Processes Found:    2
  Network Blocks Applied:   2
  WFP Status:               Active
=================================================================
[#] Press <Enter> to remove filters and exit...

7. مرحلة التنظيف

root@kitploit:~
[*] Removing network blocking rules...
[+] Network blocking rules removed
[*] Operation complete
  • يزيل مزوّد WFP (مع الحذف المتتالي لجميع عوامل التصفية)
  • يغلق مقبض محرك WFP
  • يحرر موارد COM
  • يغلق جميع مقابض العمليات

التفاصيل التقنية الرئيسية

مواصفات عوامل تصفية WFP

  • الطبقة: إنفاذ طبقة التطبيقات (ALE)
  • الوزن: 0x7FFF (أولوية عالية)
  • الإجراء: FWP_ACTION_BLOCK
  • الشرط: FWPM_CONDITION_ALE_APP_ID (خاص بالعملية)
  • العلامات: FWPM_FILTER_FLAG_CLEAR_ACTION_RIGHT

أهداف EDR المدعومة

  • SentinelOne (جميع المكونات)
  • Windows Defender
  • Windows Defender ATP (MsSense.exe)
  • قابلة للتوسيع بسهولة عبر مصفوفة g_EDRTargets

خيارات سطر الأوامر

  • -v, --verbose: تفعيل تسجيل العمليات التفصيلي
  • -p, --persistent: إبقاء عوامل التصفية نشطة بعد خروج البرنامج
  • -h, --help: عرض معلومات الاستخدام

معالجة الأخطاء

  • فحص شامل للأخطاء في كل مرحلة
  • تراجع سلس عند الفشل الجزئي
  • رموز خطأ مفصّلة لاستكشاف الأخطاء وإصلاحها

الاعتبارات الأمنية

  • يتطلب صلاحيات المسؤول
  • عوامل تصفية غير دائمة افتراضياً (تُمسح عند الخروج)
  • لا تحميل لبرامج التشغيل أو تلاعب بالنواة
  • يستخدم واجهات برمجة تطبيقات Windows المشروعة فقط

الأثر التشغيلي

تأثيرات العزل الشبكي

  1. لا يمكن لـ EDR استقبال التحديثات السحابية
  2. حظر رفع بيانات القياس عن بُعد
  3. تعطيل الإدارة عن بُعد
  4. قطع استخبارات التهديدات في الوقت الفعلي

تأثيرات تعطيل الخدمات

  1. يمنع إعادة التشغيل التلقائي
  2. يعطّل الفحوصات المجدولة
  3. يوقف المراقبة الخلفية
  4. يوقف آليات التحديث

نواقل الكشف

  • أحداث إنشاء عوامل تصفية WFP
  • أحداث إيقاف/تعطيل الخدمات
  • أنماط الوصول إلى مقابض العمليات
  • لا آثار دائمة (إلا عند استخدام علامة -p)

سيناريوهات الاستخدام

  1. اختبار ما قبل الاشتباك: التحقق من تجاوز EDR قبل العملية
  2. بيئة محكومة: عزل EDR لتحليل البرمجيات الخبيثة
  3. عمليات الفريق الأحمر: تأسيس موطئ قدم أولي
  4. البحث الأمني: تحليل سلوك EDR

القيود

  • IPv4 فقط (يتطلب IPv6 طبقات إضافية)
  • يتطلب عمليات EDR نشطة (غير فعّال إذا كانت متوقفة)
  • قد تمتلك بعض حلول EDR برامج تشغيل شبكية على مستوى النواة
  • يجب أن يكون جدار حماية Windows مفعّلاً لكي يعمل WFP
تنزيل الأداة