
Ein Tool nutzt die Windows Filtering Platform (WFP), um Endpoint Detection and Response (EDR)-Agenten daran zu hindern, Sicherheitsereignisse an den Server zu melden.
Inspiriert von dem Closed-Source-Tool FireBlock FireBlock von MdSec NightHawk habe ich beschlossen, meine eigene Version zu erstellen. Dieses Tool wurde mit dem Ziel entwickelt, den ausgehenden Datenverkehr laufender EDR-Prozesse mithilfe der Windows Filtering Platform (WFP)-APIs zu blockieren.
Dieses Tool bietet die folgenden Funktionen:
BruteRatel's memexec)CreateFileW). Die API FwpmGetAppIdFromFileName0, die verwendet wird, um die FWP-App-ID des Ziel-EDR-Prozesses zu erhalten, ruft jedoch intern CreateFileW auf. Um dies zu vermeiden, wurde ein benutzerdefiniertes FwpmGetAppIdFromFileName0 implementiert, das die App-ID ohne Aufruf von CreateFileW erstellt und so unerwartete Fehler beim Hinzufügen eines WFP-Filters zu einem EDR-Prozess verhindert.Das Tool unterstützt derzeit die folgenden EDRs:
Da ich für Tests keinen Zugriff auf alle diese EDRs habe, zögern Sie bitte nicht, mich zu korrigieren, falls die aufgeführten Prozesse (edrProcess in EDRSilencer.c) sich als unzureichend erweisen sollten, um den gesamten Alert-, Erkennungs- oder Ereignisweiterleitungsverkehr zu blockieren.
Getestet unter Windows 10 und Windows Server 2016
Usage: EDRSilencer.exe <blockedr/block/unblockall/unblock>
- Add WFP filters to block the IPv4 and IPv6 outbound traffic of all detected EDR processes:
EDRSilencer.exe blockedr
- Add WFP filters to block the IPv4 and IPv6 outbound traffic of a specific process (full path is required):
EDRSilencer.exe block "C:\Windows\System32\curl.exe"
- Remove all WFP filters applied by this tool:
EDRSilencer.exe unblockall
- Remove a specific WFP filter based on filter id:
EDRSilencer.exe unblock <filter id>
x86_64-w64-mingw32-gcc EDRSilencer.c utils.c -o EDRSilencer.exe -lfwpuclnt
EDRSilencer.exe blockedr

https://www.mdsec.co.uk/2023/09/nighthawk-0-2-6-three-wise-monkeys/