Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
EDRSilencer — Ein Tool nutzt die Windows Filtering Platform (WFP), um Endpoint Detection and Response (EDR)-Agenten daran zu hindern, Sicherheitsereignisse an den Server zu melden. | Kitploit
Tools/GitHubGitHub/netero1010/edrsilencer
IDS/IPS-UmgehungPost-ExploitationRed TeamingAdversarial-Angriff
GitHubnetero1010/edrsilencer

EDRSilencer

Ein Tool nutzt die Windows Filtering Platform (WFP), um Endpoint Detection and Response (EDR)-Agenten daran zu hindern, Sicherheitsereignisse an den Server zu melden.

Repository anzeigen
1.9k246vor 1 JahrVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

EDRSilencer

Inspiriert von dem Closed-Source-Tool FireBlock FireBlock von MdSec NightHawk habe ich beschlossen, meine eigene Version zu erstellen. Dieses Tool wurde mit dem Ziel entwickelt, den ausgehenden Datenverkehr laufender EDR-Prozesse mithilfe der Windows Filtering Platform (WFP)-APIs zu blockieren.

Dieses Tool bietet die folgenden Funktionen:

  • Bekannte laufende EDR-Prozesse suchen und einen WFP-Filter hinzufügen, um deren ausgehenden Datenverkehr zu blockieren
  • WFP-Filter für einen bestimmten Prozess hinzufügen
  • Alle von diesem Tool erstellten WFP-Filter entfernen
  • Einen bestimmten WFP-Filter anhand der Filter-ID entfernen
  • Unterstützung für die Ausführung in C2 mit In-Memory-PE-Ausführungsmodul (z. B. BruteRatel's memexec)
  • Einige EDR-Kontrollen (z. B. Minifilter) verweigern den Zugriff, wenn ein Prozess versucht, ein Dateihandle seiner EDR-Prozesse zu erhalten (z. B. über CreateFileW). Die API FwpmGetAppIdFromFileName0, die verwendet wird, um die FWP-App-ID des Ziel-EDR-Prozesses zu erhalten, ruft jedoch intern CreateFileW auf. Um dies zu vermeiden, wurde ein benutzerdefiniertes FwpmGetAppIdFromFileName0 implementiert, das die App-ID ohne Aufruf von CreateFileW erstellt und so unerwartete Fehler beim Hinzufügen eines WFP-Filters zu einem EDR-Prozess verhindert.

Das Tool unterstützt derzeit die folgenden EDRs:

  • Microsoft Defender for Endpoint und Microsoft Defender Antivirus
  • Elastic EDR
  • Trellix EDR
  • Qualys EDR
  • SentinelOne
  • Cylance
  • Cybereason
  • Carbon Black EDR
  • Carbon Black Cloud
  • Tanium
  • Palo Alto Networks Traps/Cortex XDR
  • FortiEDR
  • Cisco Secure Endpoint (früher Cisco AMP)
  • ESET Inspect
  • Harfanglab EDR
  • TrendMicro Apex One

Da ich für Tests keinen Zugriff auf alle diese EDRs habe, zögern Sie bitte nicht, mich zu korrigieren, falls die aufgeführten Prozesse (edrProcess in EDRSilencer.c) sich als unzureichend erweisen sollten, um den gesamten Alert-, Erkennungs- oder Ereignisweiterleitungsverkehr zu blockieren.

Testumgebung

Getestet unter Windows 10 und Windows Server 2016

Verwendung

root@kitploit:~
Usage: EDRSilencer.exe <blockedr/block/unblockall/unblock>
- Add WFP filters to block the IPv4 and IPv6 outbound traffic of all detected EDR processes:
  EDRSilencer.exe blockedr

- Add WFP filters to block the IPv4 and IPv6 outbound traffic of a specific process (full path is required):
  EDRSilencer.exe block "C:\Windows\System32\curl.exe"

- Remove all WFP filters applied by this tool:
  EDRSilencer.exe unblockall

- Remove a specific WFP filter based on filter id:
  EDRSilencer.exe unblock <filter id>

Kompilieren

root@kitploit:~
x86_64-w64-mingw32-gcc EDRSilencer.c utils.c -o EDRSilencer.exe -lfwpuclnt

Beispiel

Erkennen und Blockieren des ausgehenden Datenverkehrs laufender EDR-Prozesse

root@kitploit:~
EDRSilencer.exe blockedr

HowTo

Danksagungen

https://www.mdsec.co.uk/2023/09/nighthawk-0-2-6-three-wise-monkeys/

Tool herunterladen