
أداة تستخدم منصة تصفية ويندوز (WFP) لمنع عوامل الكشف والاستجابة لنقطة النهاية (EDR) من الإبلاغ عن الأحداث الأمنية إلى الخادم.
مستوحىً من أداة FireBlock مغلقة المصدر FireBlock من MdSec NightHawk، قررت إنشاء نسختي الخاصة، وقد أُنشئت هذه الأداة بهدف حظر حركة المرور الصادرة لعمليات EDR قيد التشغيل باستخدام واجهات برمجة تطبيقات Windows Filtering Platform (WFP).
تقدم هذه الأداة الميزات التالية:
BruteRatel's memexec)CreateFileW). ومع ذلك، فإن واجهة برمجة التطبيقات FwpmGetAppIdFromFileName0، المستخدمة للحصول على معرف تطبيق FWP لعملية EDR المستهدفة، تستدعي CreateFileW داخليًا. لتجنب ذلك، تم تنفيذ FwpmGetAppIdFromFileName0 مخصص لبناء معرف التطبيق دون استدعاء CreateFileW، مما يمنع حدوث أعطال غير متوقعة عند إضافة مرشح WFP إلى عملية EDRتدعم الأداة حاليًا أنظمة EDR التالية:
نظرًا لأنني لا أملك حق الوصول إلى جميع أنظمة EDR هذه للاختبار، فلا تتردد في تصحيحي إذا ثبت أن العمليات المدرجة (edrProcess في EDRSilencer.c) غير كافية لحظر جميع حركات التنبيه أو الاكتشاف أو إعادة توجيه الأحداث.
تم الاختبار على Windows 10 و Windows Server 2016
Usage: EDRSilencer.exe <blockedr/block/unblockall/unblock>
- Add WFP filters to block the IPv4 and IPv6 outbound traffic of all detected EDR processes:
EDRSilencer.exe blockedr
- Add WFP filters to block the IPv4 and IPv6 outbound traffic of a specific process (full path is required):
EDRSilencer.exe block "C:\Windows\System32\curl.exe"
- Remove all WFP filters applied by this tool:
EDRSilencer.exe unblockall
- Remove a specific WFP filter based on filter id:
EDRSilencer.exe unblock <filter id>
x86_64-w64-mingw32-gcc EDRSilencer.c utils.c -o EDRSilencer.exe -lfwpuclnt
EDRSilencer.exe blockedr
