Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
SilentButDeadly — SilentButDeadly es un bloqueador de comunicación de red diseñado específicamente para neutralizar software EDR/AV al impedir su conectividad en la nube mediante la Plataforma de Filtrado de Windows (WFP). Esta versión se centra únicamente en el aislamiento de red sin terminación de procesos. | Kitploit
Herramientas/GitHubGitHub/loosehose/silentbutdeadly
Herramientas DefensivasEscalada de PrivilegiosExplotaciónEvasión de IDS/IPSMovimiento LateralPost-ExplotaciónSeguridad de RedesPruebas de PenetraciónComando y Control

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Acerca de

SilentButDeadly es un bloqueador de comunicación de red diseñado específicamente para neutralizar software EDR/AV al impedir su conectividad en la nube mediante la Plataforma de Filtrado de Windows (WFP). Esta versión se centra únicamente en el aislamiento de red sin terminación de procesos.

Red Teaming
GitHubloosehose/silentbutdeadly

SilentButDeadly

Ver RepositorioSitio web
45563hace 9 mesesRevisado por Kitploit
Compartir

SilentButDeadly

Resumen

SilentButDeadly es un bloqueador de comunicaciones de red diseñado específicamente para neutralizar software EDR/AV impidiendo su conectividad en la nube utilizando la Plataforma de Filtrado de Windows (WFP). Esta versión se centra únicamente en el aislamiento de red sin terminación de procesos.

Blog: https://ryan.framinan.net/blog/silentbutdeadly

Flujo del Programa

1. Fase de Inicialización

root@kitploit:~
[*] Verificando privilegios de administrador...
[+] Ejecutando con privilegios de Administrador
[#] Presione <Enter> para comenzar la enumeración de EDR...
  • Verifica los privilegios de administrador usando CheckTokenMembership()
  • Los avisos interactivos permiten una ejecución controlada

2. Fase de Descubrimiento de EDR

root@kitploit:~
[*] Escaneando procesos de seguridad objetivo...
[+] Encontrado SentinelAgent.exe (SentinelOne) - PID: 1234
[+] Encontrado MsMpEng.exe (Windows Defender) - PID: 5678
[*] Total de procesos objetivo encontrados: 2
[#] Presione <Enter> para bloquear las comunicaciones de red...
  • Crea una instantánea de procesos usando CreateToolhelp32Snapshot()
  • Enumera todos los procesos en ejecución
  • Compara con la lista predefinida de objetivos EDR
  • Abre handles de proceso con acceso PROCESS_QUERY_INFORMATION

3. Inicialización de WFP

root@kitploit:~
[*] Inicializando la Plataforma de Filtrado de Windows...
[>] Inicializando biblioteca COM
[>] Generando GUID del proveedor WFP
[>] Abriendo el handle del motor WFP
[+] Plataforma de Filtrado de Windows inicializada exitosamente
  • Inicializa COM para la generación de GUID
  • Crea una sesión WFP dinámica (no persistente por defecto)
  • Establece proveedor y subcapa con alta prioridad (0x7FFF)

4. Implementación del Filtro de Red

root@kitploit:~
[*] Configurando filtros de red para bloquear comunicaciones EDR...
[>] Procesando filtros para SentinelAgent.exe (PID: 1234)
[>] Ruta del proceso: C:\Program Files\SentinelOne\Sentinel Agent\SentinelAgent.exe
[>] Filtro de salida agregado exitosamente
[>] Filtro de entrada agregado exitosamente
[+] Comunicación de red bloqueada para SentinelAgent.exe
[+] Bloqueo de comunicación establecido para 2 procesos

Para cada proceso EDR:

  • Recupera la ruta completa de la imagen del proceso usando QueryFullProcessImageNameW()
  • Convierte la ruta a un blob AppID de WFP usando FwpmGetAppIdFromFileName0()
  • Crea dos filtros por proceso:
    • Filtro de Salida: FWPM_LAYER_ALE_AUTH_CONNECT_V4 (bloquea conexiones salientes)
    • Filtro de Entrada: FWPM_LAYER_ALE_AUTH_RECV_ACCEPT_V4 (bloquea conexiones entrantes)

5. Fase de Interrupción de Servicios

root@kitploit:~
[*] Intentando deshabilitar servicios EDR...
[>] Procesando servicio: SentinelAgent
[>] Estado actual del servicio: En ejecución
[>] Intentando detener el servicio...
[+] Señal de detención enviada a SentinelAgent
[+] Servicio detenido exitosamente
[+] Servicio SentinelAgent establecido como deshabilitado
[+] Deshabilitados 2 servicios EDR
  • Abre el Administrador de Control de Servicios
  • Para cada servicio EDR:
    • Intenta una detención ordenada del servicio
    • Cambia el tipo de inicio a SERVICE_DISABLED
    • Evita el reinicio automático

6. Visualización del Resumen

root@kitploit:~
=================================================================
                         RESUMEN DE OPERACIÓN                       
=================================================================
  [SentinelOne] SentinelAgent.exe - PID: 1234
  [Windows Defender] MsMpEng.exe - PID: 5678

  Total de Procesos Encontrados:    2
  Bloqueos de Red Aplicados:   2
  Estado de WFP:               Activo
=================================================================
[#] Presione <Enter> para eliminar filtros y salir...

7. Fase de Limpieza

root@kitploit:~
[*] Eliminando reglas de bloqueo de red...
[+] Reglas de bloqueo de red eliminadas
[*] Operación completada
  • Elimina el proveedor WFP (en cascada a todos los filtros)
  • Cierra el handle del motor WFP
  • Libera recursos COM
  • Cierra todos los handles de proceso

Detalles Técnicos Clave

Especificaciones del Filtro WFP

  • Capa: Aplicación de Capa de Aplicación (ALE)
  • Peso: 0x7FFF (alta prioridad)
  • Acción: FWP_ACTION_BLOCK
  • Condición: FWPM_CONDITION_ALE_APP_ID (específico del proceso)
  • Banderas: FWPM_FILTER_FLAG_CLEAR_ACTION_RIGHT

Objetivos EDR Soportados

  • SentinelOne (todos los componentes)
  • Windows Defender
  • Windows Defender ATP (MsSense.exe)
  • Fácilmente extensible mediante el array g_EDRTargets

Opciones de Línea de Comandos

  • -v, --verbose: Habilita el registro detallado de operaciones
  • -p, --persistent: Mantiene los filtros activos después de salir del programa
  • -h, --help: Muestra información de uso

Manejo de Errores

  • Verificación exhaustiva de errores en cada etapa
  • Retroceso elegante en fallos parciales
  • Códigos de error detallados para solución de problemas

Consideraciones de Seguridad

  • Requiere privilegios de Administrador
  • Filtros no persistentes por defecto (se eliminan al salir)
  • No carga controladores ni manipula el kernel
  • Utiliza únicamente APIs legítimas de Windows

Impacto Operativo

Efectos del Aislamiento de Red

  1. El EDR no puede recibir actualizaciones en la nube
  2. La telemetría de carga se bloquea
  3. La gestión remota se deshabilita
  4. La inteligencia de amenazas en tiempo real se corta

Efectos de la Interrupción de Servicios

  1. Previene el reinicio automático
  2. Deshabilita los análisis programados
  3. Detiene la monitorización en segundo plano
  4. Detiene los mecanismos de actualización

Vectores de Detección

  • Eventos de creación de filtros WFP
  • Eventos de detención/deshabilitación de servicios
  • Patrones de acceso a handles de proceso
  • Sin artefactos persistentes (a menos que se use la bandera -p)

Escenarios de Uso

  1. Pruebas Previas al Compromiso: Verificar la evasión de EDR antes de la operación
  2. Entorno Controlado: Aislar EDR para análisis de malware
  3. Operaciones de Equipo Rojo: Establecimiento de punto de apoyo inicial
  4. Investigación de Seguridad: Análisis del comportamiento de EDR

Limitaciones

  • Solo IPv4 (IPv6 requiere capas adicionales)
  • Requiere procesos EDR activos (no efectivo si están detenidos)
  • Algunos EDR pueden tener controladores de red a nivel de kernel
  • El Firewall de Windows debe estar habilitado para que WFP funcione
Descargar herramienta