Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/loosehose/silentbutdeadly
Outils DéfensifsEscalade de PrivilègesExploitationÉvasion IDS/IPSMouvement LatéralPost-ExploitationSécurité RéseauTests d'IntrusionCommandement et Contrôle

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Red Teaming
GitHubloosehose/silentbutdeadly

SilentButDeadly

Voir le dépôtSite web
45563il y a 9 moisVérifié par Kitploit

À propos

SilentButDeadly est un bloqueur de communication réseau spécialement conçu pour neutraliser les logiciels EDR/AV en empêchant leur connectivité cloud via la plateforme de filtrage Windows (WFP). Cette version se concentre uniquement sur l'isolement réseau sans interruption de processus.

Partager

SilentButDeadly

Aperçu

SilentButDeadly est un bloqueur de communications réseau spécifiquement conçu pour neutraliser les logiciels EDR/AV en empêchant leur connectivité cloud via la Plateforme de Filtrage Windows (WFP). Cette version se concentre uniquement sur l'isolation réseau sans terminaison de processus.

Blog : https://ryan.framinan.net/blog/silentbutdeadly

Déroulement du programme

1. Phase d'initialisation

root@kitploit:~
[*] Vérification des privilèges administrateur...
[+] Exécution avec les privilèges Administrateur
[#] Appuyez sur <Entrée> pour commencer l'énumération des EDR...
  • Vérifie les privilèges administrateur via CheckTokenMembership()
  • Les invites interactives permettent une exécution contrôlée

2. Phase de découverte des EDR

root@kitploit:~
[*] Recherche des processus de sécurité cibles...
[+] SentinelAgent.exe (SentinelOne) trouvé - PID : 1234
[+] MsMpEng.exe (Windows Defender) trouvé - PID : 5678
[*] Nombre total de processus cibles trouvés : 2
[#] Appuyez sur <Entrée> pour bloquer les communications réseau...
  • Crée un instantané des processus via CreateToolhelp32Snapshot()
  • Énumère tous les processus en cours d'exécution
  • Filtre selon une liste prédéfinie de cibles EDR
  • Ouvre des handles de processus avec l'accès PROCESS_QUERY_INFORMATION

3. Initialisation WFP

root@kitploit:~
[*] Initialisation de la Plateforme de Filtrage Windows...
[>] Initialisation de la bibliothèque COM
[>] Génération du GUID du fournisseur WFP
[>] Ouverture du handle du moteur WFP
[+] Plateforme de Filtrage Windows initialisée avec succès
  • Initialise COM pour la génération de GUID
  • Crée une session WFP dynamique (non persistante par défaut)
  • Établit un fournisseur et une sous-couche avec une priorité élevée (0x7FFF)

4. Implémentation des filtres réseau

root@kitploit:~
[*] Configuration des filtres réseau pour bloquer les communications EDR...
[>] Traitement des filtres pour SentinelAgent.exe (PID : 1234)
[>] Chemin du processus : C:\Program Files\SentinelOne\Sentinel Agent\SentinelAgent.exe
[>] Filtre sortant ajouté avec succès
[>] Filtre entrant ajouté avec succès
[+] Communication réseau bloquée pour SentinelAgent.exe
[+] Blocage de communication établi pour 2 processus

Pour chaque processus EDR :

  • Récupère le chemin complet de l'image du processus via QueryFullProcessImageNameW()
  • Convertit le chemin en blob AppID WFP via FwpmGetAppIdFromFileName0()
  • Crée deux filtres par processus :
    • Filtre sortant : FWPM_LAYER_ALE_AUTH_CONNECT_V4 (bloque les connexions sortantes)
    • Filtre entrant : FWPM_LAYER_ALE_AUTH_RECV_ACCEPT_V4 (bloque les connexions entrantes)

5. Phase de perturbation des services

root@kitploit:~
[*] Tentative de désactivation des services EDR...
[>] Traitement du service : SentinelAgent
[>] État actuel du service : En cours d'exécution
[>] Tentative d'arrêt du service...
[+] Signal d'arrêt envoyé à SentinelAgent
[+] Service arrêté avec succès
[+] Service SentinelAgent désactivé
[+] 2 services EDR désactivés
  • Ouvre le Gestionnaire de Contrôle des Services
  • Pour chaque service EDR :
    • Tente un arrêt gracieux du service
    • Modifie le type de démarrage en SERVICE_DISABLED
    • Empêche le redémarrage automatique

6. Affichage du résumé

root@kitploit:~
=================================================================
                         RÉSUMÉ DE L'OPÉRATION                      
=================================================================
  [SentinelOne] SentinelAgent.exe - PID : 1234
  [Windows Defender] MsMpEng.exe - PID : 5678

  Nombre total de processus trouvés :   2
  Blocages réseau appliqués :           2
  Statut WFP :                          Actif
=================================================================
[#] Appuyez sur <Entrée> pour supprimer les filtres et quitter...

7. Phase de nettoyage

root@kitploit:~
[*] Suppression des règles de blocage réseau...
[+] Règles de blocage réseau supprimées
[*] Opération terminée
  • Supprime le fournisseur WFP (en cascade vers tous les filtres)
  • Ferme le handle du moteur WFP
  • Libère les ressources COM
  • Ferme tous les handles de processus

Détails techniques clés

Spécifications des filtres WFP

  • Couche : Application Layer Enforcement (ALE)
  • Poids : 0x7FFF (priorité élevée)
  • Action : FWP_ACTION_BLOCK
  • Condition : FWPM_CONDITION_ALE_APP_ID (spécifique au processus)
  • Drapeaux : FWPM_FILTER_FLAG_CLEAR_ACTION_RIGHT

Cibles EDR prises en charge

  • SentinelOne (tous les composants)
  • Windows Defender
  • Windows Defender ATP (MsSense.exe)
  • Facilement extensible via le tableau g_EDRTargets

Options en ligne de commande

  • -v, --verbose : Activer la journalisation détaillée des opérations
  • -p, --persistent : Maintenir les filtres actifs après la sortie du programme
  • -h, --help : Afficher les informations d'utilisation

Gestion des erreurs

  • Vérification complète des erreurs à chaque étape
  • Repli gracieux en cas d'échecs partiels
  • Codes d'erreur détaillés pour le dépannage

Considérations de sécurité

  • Nécessite des privilèges Administrateur
  • Filtres non persistants par défaut (supprimés à la sortie)
  • Aucun chargement de pilote ni manipulation du noyau
  • Utilise uniquement des API Windows légitimes

Impact opérationnel

Effets de l'isolation réseau

  1. L'EDR ne peut pas recevoir de mises à jour cloud
  2. Télémétrie bloquée en envoi
  3. Gestion à distance désactivée
  4. Renseignement sur les menaces en temps réel coupé

Effets de la perturbation des services

  1. Empêche le redémarrage automatique
  2. Désactive les analyses planifiées
  3. Arrête la surveillance en arrière-plan
  4. Interrompt les mécanismes de mise à jour

Vecteurs de détection

  • Événements de création de filtres WFP
  • Événements d'arrêt/désactivation de services
  • Schémas d'accès aux handles de processus
  • Aucun artefact persistant (sauf si le drapeau -p est utilisé)

Scénarios d'utilisation

  1. Tests pré-engagement : Vérifier le contournement de l'EDR avant l'opération
  2. Environnement contrôlé : Isoler l'EDR pour l'analyse de malware
  3. Opérations d'équipe rouge : Établissement initial d'un point d'appui
  4. Recherche en sécurité : Analyse du comportement des EDR

Limitations

  • IPv4 uniquement (IPv6 nécessite des couches supplémentaires)
  • Nécessite des processus EDR actifs (inefficace s'ils sont arrêtés)
  • Certains EDR peuvent avoir des pilotes réseau au niveau du noyau
  • Le Pare-feu Windows doit être activé pour que WFP fonctionne
Télécharger l’outil