
SilentButDeadly es un bloqueador de comunicación de red diseñado específicamente para neutralizar software EDR/AV al impedir su conectividad en la nube mediante la Plataforma de Filtrado de Windows (WFP). Esta versión se centra únicamente en el aislamiento de red sin terminación de procesos.
SilentButDeadly es un bloqueador de comunicaciones de red diseñado específicamente para neutralizar software EDR/AV impidiendo su conectividad en la nube utilizando la Plataforma de Filtrado de Windows (WFP). Esta versión se centra únicamente en el aislamiento de red sin terminación de procesos.
Blog: https://ryan.framinan.net/blog/silentbutdeadly
[*] Verificando privilegios de administrador...
[+] Ejecutando con privilegios de Administrador
[#] Presione <Enter> para comenzar la enumeración de EDR...
CheckTokenMembership()[*] Escaneando procesos de seguridad objetivo...
[+] Encontrado SentinelAgent.exe (SentinelOne) - PID: 1234
[+] Encontrado MsMpEng.exe (Windows Defender) - PID: 5678
[*] Total de procesos objetivo encontrados: 2
[#] Presione <Enter> para bloquear las comunicaciones de red...
CreateToolhelp32Snapshot()PROCESS_QUERY_INFORMATION[*] Inicializando la Plataforma de Filtrado de Windows...
[>] Inicializando biblioteca COM
[>] Generando GUID del proveedor WFP
[>] Abriendo el handle del motor WFP
[+] Plataforma de Filtrado de Windows inicializada exitosamente
[*] Configurando filtros de red para bloquear comunicaciones EDR...
[>] Procesando filtros para SentinelAgent.exe (PID: 1234)
[>] Ruta del proceso: C:\Program Files\SentinelOne\Sentinel Agent\SentinelAgent.exe
[>] Filtro de salida agregado exitosamente
[>] Filtro de entrada agregado exitosamente
[+] Comunicación de red bloqueada para SentinelAgent.exe
[+] Bloqueo de comunicación establecido para 2 procesos
Para cada proceso EDR:
QueryFullProcessImageNameW()FwpmGetAppIdFromFileName0()FWPM_LAYER_ALE_AUTH_CONNECT_V4 (bloquea conexiones salientes)FWPM_LAYER_ALE_AUTH_RECV_ACCEPT_V4 (bloquea conexiones entrantes)[*] Intentando deshabilitar servicios EDR...
[>] Procesando servicio: SentinelAgent
[>] Estado actual del servicio: En ejecución
[>] Intentando detener el servicio...
[+] Señal de detención enviada a SentinelAgent
[+] Servicio detenido exitosamente
[+] Servicio SentinelAgent establecido como deshabilitado
[+] Deshabilitados 2 servicios EDR
SERVICE_DISABLED=================================================================
RESUMEN DE OPERACIÓN
=================================================================
[SentinelOne] SentinelAgent.exe - PID: 1234
[Windows Defender] MsMpEng.exe - PID: 5678
Total de Procesos Encontrados: 2
Bloqueos de Red Aplicados: 2
Estado de WFP: Activo
=================================================================
[#] Presione <Enter> para eliminar filtros y salir...
[*] Eliminando reglas de bloqueo de red...
[+] Reglas de bloqueo de red eliminadas
[*] Operación completada
FWP_ACTION_BLOCKFWPM_CONDITION_ALE_APP_ID (específico del proceso)FWPM_FILTER_FLAG_CLEAR_ACTION_RIGHTg_EDRTargets-v, --verbose: Habilita el registro detallado de operaciones-p, --persistent: Mantiene los filtros activos después de salir del programa-h, --help: Muestra información de uso-p)