Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
EDRSilencer — أداة تستخدم منصة تصفية ويندوز (WFP) لمنع عوامل الكشف والاستجابة لنقطة النهاية (EDR) من الإبلاغ عن الأحداث الأمنية إلى الخادم. | Kitploit
أدوات/GitHubGitHub/netero1010/edrsilencer
التهرب من IDS/IPSما بعد الاستغلالالفريق الأحمرالهجوم العدائي
GitHubnetero1010/edrsilencer

EDRSilencer

أداة تستخدم منصة تصفية ويندوز (WFP) لمنع عوامل الكشف والاستجابة لنقطة النهاية (EDR) من الإبلاغ عن الأحداث الأمنية إلى الخادم.

عرض المستودع
1.9k2465منذ سنة واحدةتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

EDRSilencer

مستوحىً من أداة FireBlock مغلقة المصدر FireBlock من MdSec NightHawk، قررت إنشاء نسختي الخاصة، وقد أُنشئت هذه الأداة بهدف حظر حركة المرور الصادرة لعمليات EDR قيد التشغيل باستخدام واجهات برمجة تطبيقات Windows Filtering Platform (WFP).

تقدم هذه الأداة الميزات التالية:

  • البحث عن عمليات EDR المعروفة قيد التشغيل وإضافة مرشح WFP لحظر حركة المرور الصادرة الخاصة بها
  • إضافة مرشح WFP لعملية محددة
  • إزالة جميع مرشحات WFP التي أنشأتها هذه الأداة
  • إزالة مرشح WFP محدد بواسطة معرف المرشح
  • دعم التشغيل في C2 مع وحدة تنفيذ PE في الذاكرة (مثل BruteRatel's memexec)
  • بعض ضوابط EDR (مثل minifilter) ترفض الوصول عندما تحاول عملية الحصول على مقبض ملف لعمليات EDR الخاصة بها (مثل عبر CreateFileW). ومع ذلك، فإن واجهة برمجة التطبيقات FwpmGetAppIdFromFileName0، المستخدمة للحصول على معرف تطبيق FWP لعملية EDR المستهدفة، تستدعي CreateFileW داخليًا. لتجنب ذلك، تم تنفيذ FwpmGetAppIdFromFileName0 مخصص لبناء معرف التطبيق دون استدعاء CreateFileW، مما يمنع حدوث أعطال غير متوقعة عند إضافة مرشح WFP إلى عملية EDR

تدعم الأداة حاليًا أنظمة EDR التالية:

  • Microsoft Defender for Endpoint و Microsoft Defender Antivirus
  • Elastic EDR
  • Trellix EDR
  • Qualys EDR
  • SentinelOne
  • Cylance
  • Cybereason
  • Carbon Black EDR
  • Carbon Black Cloud
  • Tanium
  • Palo Alto Networks Traps/Cortex XDR
  • FortiEDR
  • Cisco Secure Endpoint (المعروف سابقًا باسم Cisco AMP)
  • ESET Inspect
  • Harfanglab EDR
  • TrendMicro Apex One

نظرًا لأنني لا أملك حق الوصول إلى جميع أنظمة EDR هذه للاختبار، فلا تتردد في تصحيحي إذا ثبت أن العمليات المدرجة (edrProcess في EDRSilencer.c) غير كافية لحظر جميع حركات التنبيه أو الاكتشاف أو إعادة توجيه الأحداث.

بيئة الاختبار

تم الاختبار على Windows 10 و Windows Server 2016

الاستخدام

root@kitploit:~
Usage: EDRSilencer.exe <blockedr/block/unblockall/unblock>
- Add WFP filters to block the IPv4 and IPv6 outbound traffic of all detected EDR processes:
  EDRSilencer.exe blockedr

- Add WFP filters to block the IPv4 and IPv6 outbound traffic of a specific process (full path is required):
  EDRSilencer.exe block "C:\Windows\System32\curl.exe"

- Remove all WFP filters applied by this tool:
  EDRSilencer.exe unblockall

- Remove a specific WFP filter based on filter id:
  EDRSilencer.exe unblock <filter id>

التجميع

root@kitploit:~
x86_64-w64-mingw32-gcc EDRSilencer.c utils.c -o EDRSilencer.exe -lfwpuclnt

مثال

اكتشاف وحظر حركة المرور الصادرة لعمليات EDR قيد التشغيل

root@kitploit:~
EDRSilencer.exe blockedr

HowTo

الاعتمادات

https://www.mdsec.co.uk/2023/09/nighthawk-0-2-6-three-wise-monkeys/

تنزيل الأداة