Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
EDRSilencer — Una herramienta utiliza Windows Filtering Platform (WFP) para impedir que los agentes de Endpoint Detection and Response (EDR) informen eventos de seguridad al servidor. | Kitploit
Herramientas/GitHubGitHub/netero1010/edrsilencer
Evasión de IDS/IPSPost-ExplotaciónRed TeamingAtaque Adversario
GitHubnetero1010/edrsilencer

EDRSilencer

Una herramienta utiliza Windows Filtering Platform (WFP) para impedir que los agentes de Endpoint Detection and Response (EDR) informen eventos de seguridad al servidor.

Ver Repositorio
1.9k246hace 1 añoRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

EDRSilencer

Inspirado en la herramienta de código cerrado FireBlock FireBlock de MdSec NightHawk, decidí crear mi propia versión y esta herramienta se creó con el objetivo de bloquear el tráfico saliente de los procesos EDR en ejecución mediante las APIs de Windows Filtering Platform (WFP).

Esta herramienta ofrece las siguientes características:

  • Buscar procesos EDR conocidos en ejecución y añadir un filtro WFP para bloquear su tráfico saliente
  • Añadir un filtro WFP para un proceso específico
  • Eliminar todos los filtros WFP creados por esta herramienta
  • Eliminar un filtro WFP específico por su id de filtro
  • Soporte para ejecutarse en C2 con módulo de ejecución de PE en memoria (p. ej., BruteRatel's memexec)
  • Algunos controles de EDR (p. ej., minifilter) deniegan el acceso cuando un proceso intenta obtener un manejador de archivo de sus procesos EDR (p. ej., a través de CreateFileW). Sin embargo, la API FwpmGetAppIdFromFileName0, que se utiliza para obtener el id de aplicación FWP del proceso EDR objetivo, llama a CreateFileW internamente. Para evitarlo, se implementó una FwpmGetAppIdFromFileName0 personalizada que construye el id de aplicación sin invocar CreateFileW, evitando así fallos inesperados al añadir un filtro WFP a un proceso EDR

La herramienta actualmente soporta los siguientes EDR:

  • Microsoft Defender for Endpoint y Microsoft Defender Antivirus
  • Elastic EDR
  • Trellix EDR
  • Qualys EDR
  • SentinelOne
  • Cylance
  • Cybereason
  • Carbon Black EDR
  • Carbon Black Cloud
  • Tanium
  • Palo Alto Networks Traps/Cortex XDR
  • FortiEDR
  • Cisco Secure Endpoint (anteriormente Cisco AMP)
  • ESET Inspect
  • Harfanglab EDR
  • TrendMicro Apex One

Como no tengo acceso a todos estos EDR para probarlos, no dudes en corregirme si los procesos enumerados (edrProcess en EDRSilencer.c) resultan insuficientes para bloquear todo el tráfico de alertas, detecciones o reenvío de eventos.

Entorno de pruebas

Probado en Windows 10 y Windows Server 2016

Uso

root@kitploit:~
Usage: EDRSilencer.exe <blockedr/block/unblockall/unblock>
- Añadir filtros WFP para bloquear el tráfico saliente IPv4 e IPv6 de todos los procesos EDR detectados:
  EDRSilencer.exe blockedr

- Añadir filtros WFP para bloquear el tráfico saliente IPv4 e IPv6 de un proceso específico (se requiere la ruta completa):
  EDRSilencer.exe block "C:\Windows\System32\curl.exe"

- Eliminar todos los filtros WFP aplicados por esta herramienta:
  EDRSilencer.exe unblockall

- Eliminar un filtro WFP específico basado en el id de filtro:
  EDRSilencer.exe unblock <filter id>

Compilación

root@kitploit:~
x86_64-w64-mingw32-gcc EDRSilencer.c utils.c -o EDRSilencer.exe -lfwpuclnt

Ejemplo

Detectar y bloquear el tráfico saliente de los procesos EDR en ejecución

root@kitploit:~
EDRSilencer.exe blockedr

HowTo

Créditos

https://www.mdsec.co.uk/2023/09/nighthawk-0-2-6-three-wise-monkeys/

Descargar herramienta