
Una herramienta utiliza Windows Filtering Platform (WFP) para impedir que los agentes de Endpoint Detection and Response (EDR) informen eventos de seguridad al servidor.
Inspirado en la herramienta de código cerrado FireBlock FireBlock de MdSec NightHawk, decidí crear mi propia versión y esta herramienta se creó con el objetivo de bloquear el tráfico saliente de los procesos EDR en ejecución mediante las APIs de Windows Filtering Platform (WFP).
Esta herramienta ofrece las siguientes características:
BruteRatel's memexec)CreateFileW). Sin embargo, la API FwpmGetAppIdFromFileName0, que se utiliza para obtener el id de aplicación FWP del proceso EDR objetivo, llama a CreateFileW internamente. Para evitarlo, se implementó una FwpmGetAppIdFromFileName0 personalizada que construye el id de aplicación sin invocar CreateFileW, evitando así fallos inesperados al añadir un filtro WFP a un proceso EDRLa herramienta actualmente soporta los siguientes EDR:
Como no tengo acceso a todos estos EDR para probarlos, no dudes en corregirme si los procesos enumerados (edrProcess en EDRSilencer.c) resultan insuficientes para bloquear todo el tráfico de alertas, detecciones o reenvío de eventos.
Probado en Windows 10 y Windows Server 2016
Usage: EDRSilencer.exe <blockedr/block/unblockall/unblock>
- Añadir filtros WFP para bloquear el tráfico saliente IPv4 e IPv6 de todos los procesos EDR detectados:
EDRSilencer.exe blockedr
- Añadir filtros WFP para bloquear el tráfico saliente IPv4 e IPv6 de un proceso específico (se requiere la ruta completa):
EDRSilencer.exe block "C:\Windows\System32\curl.exe"
- Eliminar todos los filtros WFP aplicados por esta herramienta:
EDRSilencer.exe unblockall
- Eliminar un filtro WFP específico basado en el id de filtro:
EDRSilencer.exe unblock <filter id>
x86_64-w64-mingw32-gcc EDRSilencer.c utils.c -o EDRSilencer.exe -lfwpuclnt
EDRSilencer.exe blockedr

https://www.mdsec.co.uk/2023/09/nighthawk-0-2-6-three-wise-monkeys/