Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
SilentButDeadly — SilentButDeadly ist ein Netzwerkkommunikationsblocker, der speziell entwickelt wurde, um EDR/AV-Software zu neutralisieren, indem er deren Cloud-Konnektivität mithilfe der Windows Filtering Platform (WFP) verhindert. Diese Version konzentriert sich ausschließlich auf Netzwerkisolation ohne Prozessbeendigung. | Kitploit
Tools/GitHubGitHub/loosehose/silentbutdeadly
DefensivwerkzeugePrivilege EscalationExploitationIDS/IPS-UmgehungLaterale BewegungPost-ExploitationNetzwerksicherheitPenetrationstestsCommand and Control

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Über

Red Teaming
GitHubloosehose/silentbutdeadly

SilentButDeadly

Repository anzeigenWebseite
45563vor 9 MonatenVon Kitploit geprüft

SilentButDeadly ist ein Netzwerkkommunikationsblocker, der speziell entwickelt wurde, um EDR/AV-Software zu neutralisieren, indem er deren Cloud-Konnektivität mithilfe der Windows Filtering Platform (WFP) verhindert. Diese Version konzentriert sich ausschließlich auf Netzwerkisolation ohne Prozessbeendigung.

Teilen

SilentButDeadly

Übersicht

SilentButDeadly ist ein Netzwerkkommunikationsblocker, der speziell dafür entwickelt wurde, EDR/AV-Software zu neutralisieren, indem deren Cloud-Konnektivität unter Verwendung der Windows Filtering Platform (WFP) verhindert wird. Diese Version konzentriert sich ausschließlich auf Netzwerkisolierung ohne Prozessbeendigung.

Blog: https://ryan.framinan.net/blog/silentbutdeadly

Programmablauf

1. Initialisierungsphase

root@kitploit:~
[*] Checking administrative privileges...
[+] Running with Administrator privileges
[#] Press <Enter> to begin EDR enumeration...
  • Überprüft Administratorrechte mit CheckTokenMembership()
  • Interaktive Eingabeaufforderungen ermöglichen kontrollierte Ausführung

2. EDR-Erkennungsphase

root@kitploit:~
[*] Scanning for target security processes...
[+] Found SentinelAgent.exe (SentinelOne) - PID: 1234
[+] Found MsMpEng.exe (Windows Defender) - PID: 5678
[*] Total target processes found: 2
[#] Press <Enter> to block network communications...
  • Erstellt einen Prozess-Snapshot mit CreateToolhelp32Snapshot()
  • Listet alle laufenden Prozesse auf
  • Vergleicht mit vordefinierter EDR-Zielliste
  • Öffnet Prozess-Handles mit PROCESS_QUERY_INFORMATION-Zugriff

3. WFP-Initialisierung

root@kitploit:~
[*] Initializing Windows Filtering Platform...
[>] Initializing COM library
[>] Generating WFP provider GUID
[>] Opening WFP engine handle
[+] Windows Filtering Platform initialized successfully
  • Initialisiert COM für GUID-Generierung
  • Erstellt dynamische WFP-Sitzung (standardmäßig nicht persistent)
  • Richtet Provider und Sublayer mit hoher Priorität (0x7FFF) ein

4. Netzwerkfilter-Implementierung

root@kitploit:~
[*] Configuring network filters to block EDR communications...
[>] Processing filters for SentinelAgent.exe (PID: 1234)
[>] Process path: C:\Program Files\SentinelOne\Sentinel Agent\SentinelAgent.exe
[>] Outbound filter added successfully
[>] Inbound filter added successfully
[+] Network communication blocked for SentinelAgent.exe
[+] Communication blocking established for 2 processes

Für jeden EDR-Prozess:

  • Ruft vollständigen Prozess-Image-Pfad mit QueryFullProcessImageNameW() ab
  • Konvertiert Pfad in WFP-AppID-Blob mit FwpmGetAppIdFromFileName0()
  • Erstellt zwei Filter pro Prozess:
    • Ausgehender Filter: FWPM_LAYER_ALE_AUTH_CONNECT_V4 (blockiert ausgehende Verbindungen)
    • Eingehender Filter: FWPM_LAYER_ALE_AUTH_RECV_ACCEPT_V4 (blockiert eingehende Verbindungen)

5. Dienstunterbrechungsphase

root@kitploit:~
[*] Attempting to disable EDR services...
[>] Processing service: SentinelAgent
[>] Current service state: Running
[>] Attempting to stop service...
[+] Stop signal sent to SentinelAgent
[+] Service stopped successfully
[+] Service SentinelAgent set to disabled
[+] Disabled 2 EDR services
  • Öffnet Service Control Manager
  • Für jeden EDR-Dienst:
    • Versucht, den Dienst ordnungsgemäß zu beenden
    • Ändert den Starttyp auf SERVICE_DISABLED
    • Verhindert automatischen Neustart

6. Zusammenfassungsanzeige

root@kitploit:~
=================================================================
                         OPERATION SUMMARY                       
=================================================================
  [SentinelOne] SentinelAgent.exe - PID: 1234
  [Windows Defender] MsMpEng.exe - PID: 5678

  Total Processes Found:    2
  Network Blocks Applied:   2
  WFP Status:               Active
=================================================================
[#] Press <Enter> to remove filters and exit...

7. Bereinigungsphase

root@kitploit:~
[*] Removing network blocking rules...
[+] Network blocking rules removed
[*] Operation complete
  • Entfernt WFP-Provider (kaskadiert auf alle Filter)
  • Schließt WFP-Engine-Handle
  • Gibt COM-Ressourcen frei
  • Schließt alle Prozess-Handles

Wichtige technische Details

WFP-Filterspezifikationen

  • Ebene: Application Layer Enforcement (ALE)
  • Gewicht: 0x7FFF (hohe Priorität)
  • Aktion: FWP_ACTION_BLOCK
  • Bedingung: FWPM_CONDITION_ALE_APP_ID (prozessspezifisch)
  • Flags: FWPM_FILTER_FLAG_CLEAR_ACTION_RIGHT

Unterstützte EDR-Ziele

  • SentinelOne (alle Komponenten)
  • Windows Defender
  • Windows Defender ATP (MsSense.exe)
  • Einfach erweiterbar über das g_EDRTargets-Array

Befehlszeilenoptionen

  • -v, --verbose: Detaillierte Betriebsprotokollierung aktivieren
  • -p, --persistent: Filter nach Programmende aktiv halten
  • -h, --help: Nutzungsinformationen anzeigen

Fehlerbehandlung

  • Umfassende Fehlerprüfung in jeder Phase
  • Sanftes Zurückfallen bei Teilfehlern
  • Detaillierte Fehlercodes zur Fehlerbehebung

Sicherheitsaspekte

  • Erfordert Administratorrechte
  • Standardmäßig nicht persistente Filter (bei Beendigung gelöscht)
  • Kein Treiberladen oder Kernel-Manipulation
  • Verwendet nur legitime Windows-APIs

Betriebliche Auswirkungen

Netzwerkisolierungseffekte

  1. EDR kann keine Cloud-Updates empfangen
  2. Telemetrie-Upload blockiert
  3. Fernverwaltung deaktiviert
  4. Echtzeit-Bedrohungsinformationen unterbrochen

Dienstunterbrechungseffekte

  1. Verhindert automatischen Neustart
  2. Deaktiviert geplante Scans
  3. Stoppt Hintergrundüberwachung
  4. Stoppt Aktualisierungsmechanismen

Erkennungsvektoren

  • WFP-Filtererstellungsereignisse
  • Dienst-Stopp/Deaktivierungsereignisse
  • Zugriffsmuster auf Prozess-Handles
  • Keine dauerhaften Artefakte (außer bei Verwendung des -p-Flags)

Anwendungsszenarien

  1. Vorbereitende Tests: EDR-Bypass vor dem Einsatz überprüfen
  2. Kontrollierte Umgebung: EDR für Malware-Analyse isolieren
  3. Red-Team-Operationen: Ersten Zugang etablieren
  4. Sicherheitsforschung: EDR-Verhaltensanalyse

Einschränkungen

  • Nur IPv4 (IPv6 erfordert zusätzliche Ebenen)
  • Erfordert aktive EDR-Prozesse (nicht wirksam, wenn gestoppt)
  • Einige EDRs können netzwerktreiber auf Kernel-Ebene haben
  • Windows-Firewall muss aktiviert sein, damit WFP funktioniert
Tool herunterladen