¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!
SilentButDeadly — SilentButDeadly es un bloqueador de comunicación de red diseñado específicamente para neutralizar software EDR/AV al impedir su conectividad en la nube mediante la Plataforma de Filtrado de Windows (WFP). Esta versión se centra únicamente en el aislamiento de red sin terminación de procesos. | Kitploit
SilentButDeadly es un bloqueador de comunicación de red diseñado específicamente para neutralizar software EDR/AV al impedir su conectividad en la nube mediante la Plataforma de Filtrado de Windows (WFP). Esta versión se centra únicamente en el aislamiento de red sin terminación de procesos.
Compartir
SilentButDeadly
Resumen
SilentButDeadly es un bloqueador de comunicaciones de red diseñado específicamente para neutralizar software EDR/AV impidiendo su conectividad en la nube utilizando la Plataforma de Filtrado de Windows (WFP). Esta versión se centra únicamente en el aislamiento de red sin terminación de procesos.
[*] Verificando privilegios de administrador...
[+] Ejecutando con privilegios de Administrador
[#] Presione <Enter> para comenzar la enumeración de EDR...
Verifica los privilegios de administrador usando CheckTokenMembership()
Los avisos interactivos permiten una ejecución controlada
2.
Fase de Descubrimiento de EDR
root@kitploit:~
[*] Escaneando procesos de seguridad objetivo...
[+] Encontrado SentinelAgent.exe (SentinelOne) - PID: 1234
[+] Encontrado MsMpEng.exe (Windows Defender) - PID: 5678
[*] Total de procesos objetivo encontrados: 2
[#] Presione <Enter> para bloquear las comunicaciones de red...
Crea una instantánea de procesos usando CreateToolhelp32Snapshot()
Enumera todos los procesos en ejecución
Compara con la lista predefinida de objetivos EDR
Abre handles de proceso con acceso PROCESS_QUERY_INFORMATION
3. Inicialización de WFP
root@kitploit:~
[*] Inicializando la Plataforma de Filtrado de Windows...
[>] Inicializando biblioteca COM
[>] Generando GUID del proveedor WFP
[>] Abriendo el handle del motor WFP
[+] Plataforma de Filtrado de Windows inicializada exitosamente
Inicializa COM para la generación de GUID
Crea una sesión WFP dinámica (no persistente por defecto)
Establece proveedor y subcapa con alta prioridad (0x7FFF)
4. Implementación del Filtro de Red
root@kitploit:~
[*] Configurando filtros de red para bloquear comunicaciones EDR...
[>] Procesando filtros para SentinelAgent.exe (PID: 1234)
[>] Ruta del proceso: C:\Program Files\SentinelOne\Sentinel Agent\SentinelAgent.exe
[>] Filtro de salida agregado exitosamente
[>] Filtro de entrada agregado exitosamente
[+] Comunicación de red bloqueada para SentinelAgent.exe
[+] Bloqueo de comunicación establecido para 2 procesos
Para cada proceso EDR:
Recupera la ruta completa de la imagen del proceso usando QueryFullProcessImageNameW()
Convierte la ruta a un blob AppID de WFP usando FwpmGetAppIdFromFileName0()
Crea dos filtros por proceso:
Filtro de Salida: FWPM_LAYER_ALE_AUTH_CONNECT_V4 (bloquea conexiones salientes)
Filtro de Entrada: FWPM_LAYER_ALE_AUTH_RECV_ACCEPT_V4 (bloquea conexiones entrantes)
5. Fase de Interrupción de Servicios
root@kitploit:~
[*] Intentando deshabilitar servicios EDR...
[>] Procesando servicio: SentinelAgent
[>] Estado actual del servicio: En ejecución
[>] Intentando detener el servicio...
[+] Señal de detención enviada a SentinelAgent
[+] Servicio detenido exitosamente
[+] Servicio SentinelAgent establecido como deshabilitado
[+] Deshabilitados 2 servicios EDR
Abre el Administrador de Control de Servicios
Para cada servicio EDR:
Intenta una detención ordenada del servicio
Cambia el tipo de inicio a SERVICE_DISABLED
Evita el reinicio automático
6. Visualización del Resumen
root@kitploit:~
=================================================================
RESUMEN DE OPERACIÓN
=================================================================
[SentinelOne] SentinelAgent.exe - PID: 1234
[Windows Defender] MsMpEng.exe - PID: 5678
Total de Procesos Encontrados: 2
Bloqueos de Red Aplicados: 2
Estado de WFP: Activo
=================================================================
[#] Presione <Enter> para eliminar filtros y salir...
7. Fase de Limpieza
root@kitploit:~
[*] Eliminando reglas de bloqueo de red...
[+] Reglas de bloqueo de red eliminadas
[*] Operación completada
Elimina el proveedor WFP (en cascada a todos los filtros)
Cierra el handle del motor WFP
Libera recursos COM
Cierra todos los handles de proceso
Detalles Técnicos Clave
Especificaciones del Filtro WFP
Capa: Aplicación de Capa de Aplicación (ALE)
Peso: 0x7FFF (alta prioridad)
Acción: FWP_ACTION_BLOCK
Condición: FWPM_CONDITION_ALE_APP_ID (específico del proceso)
Banderas: FWPM_FILTER_FLAG_CLEAR_ACTION_RIGHT
Objetivos EDR Soportados
SentinelOne (todos los componentes)
Windows Defender
Windows Defender ATP (MsSense.exe)
Fácilmente extensible mediante el array g_EDRTargets
Opciones de Línea de Comandos
-v, --verbose: Habilita el registro detallado de operaciones
-p, --persistent: Mantiene los filtros activos después de salir del programa
-h, --help: Muestra información de uso
Manejo de Errores
Verificación exhaustiva de errores en cada etapa
Retroceso elegante en fallos parciales
Códigos de error detallados para solución de problemas
Consideraciones de Seguridad
Requiere privilegios de Administrador
Filtros no persistentes por defecto (se eliminan al salir)
No carga controladores ni manipula el kernel
Utiliza únicamente APIs legítimas de Windows
Impacto Operativo
Efectos del Aislamiento de Red
El EDR no puede recibir actualizaciones en la nube
La telemetría de carga se bloquea
La gestión remota se deshabilita
La inteligencia de amenazas en tiempo real se corta
Efectos de la Interrupción de Servicios
Previene el reinicio automático
Deshabilita los análisis programados
Detiene la monitorización en segundo plano
Detiene los mecanismos de actualización
Vectores de Detección
Eventos de creación de filtros WFP
Eventos de detención/deshabilitación de servicios
Patrones de acceso a handles de proceso
Sin artefactos persistentes (a menos que se use la bandera -p)
Escenarios de Uso
Pruebas Previas al Compromiso: Verificar la evasión de EDR antes de la operación
Entorno Controlado: Aislar EDR para análisis de malware
Operaciones de Equipo Rojo: Establecimiento de punto de apoyo inicial
Investigación de Seguridad: Análisis del comportamiento de EDR
Limitaciones
Solo IPv4 (IPv6 requiere capas adicionales)
Requiere procesos EDR activos (no efectivo si están detenidos)
Algunos EDR pueden tener controladores de red a nivel de kernel
El Firewall de Windows debe estar habilitado para que WFP funcione