Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !
SilentButDeadly — SilentButDeadly est un bloqueur de communication réseau spécialement conçu pour neutraliser les logiciels EDR/AV en empêchant leur connectivité cloud via la plateforme de filtrage Windows (WFP). Cette version se concentre uniquement sur l'isolement réseau sans interruption de processus. | Kitploit
SilentButDeadly est un bloqueur de communication réseau spécialement conçu pour neutraliser les logiciels EDR/AV en empêchant leur connectivité cloud via la plateforme de filtrage Windows (WFP). Cette version se concentre uniquement sur l'isolement réseau sans interruption de processus.
Partager
SilentButDeadly
Aperçu
SilentButDeadly est un bloqueur de communications réseau spécifiquement conçu pour neutraliser les logiciels EDR/AV en empêchant leur connectivité cloud via la Plateforme de Filtrage Windows (WFP). Cette version se concentre uniquement sur l'isolation réseau sans terminaison de processus.
[*] Vérification des privilèges administrateur...
[+] Exécution avec les privilèges Administrateur
[#] Appuyez sur <Entrée> pour commencer l'énumération des EDR...
Vérifie les privilèges administrateur via CheckTokenMembership()
Les invites interactives permettent une exécution contrôlée
2.
Phase de découverte des EDR
root@kitploit:~
[*] Recherche des processus de sécurité cibles...
[+] SentinelAgent.exe (SentinelOne) trouvé - PID : 1234
[+] MsMpEng.exe (Windows Defender) trouvé - PID : 5678
[*] Nombre total de processus cibles trouvés : 2
[#] Appuyez sur <Entrée> pour bloquer les communications réseau...
Crée un instantané des processus via CreateToolhelp32Snapshot()
Énumère tous les processus en cours d'exécution
Filtre selon une liste prédéfinie de cibles EDR
Ouvre des handles de processus avec l'accès PROCESS_QUERY_INFORMATION
3. Initialisation WFP
root@kitploit:~
[*] Initialisation de la Plateforme de Filtrage Windows...
[>] Initialisation de la bibliothèque COM
[>] Génération du GUID du fournisseur WFP
[>] Ouverture du handle du moteur WFP
[+] Plateforme de Filtrage Windows initialisée avec succès
Initialise COM pour la génération de GUID
Crée une session WFP dynamique (non persistante par défaut)
Établit un fournisseur et une sous-couche avec une priorité élevée (0x7FFF)
4. Implémentation des filtres réseau
root@kitploit:~
[*] Configuration des filtres réseau pour bloquer les communications EDR...
[>] Traitement des filtres pour SentinelAgent.exe (PID : 1234)
[>] Chemin du processus : C:\Program Files\SentinelOne\Sentinel Agent\SentinelAgent.exe
[>] Filtre sortant ajouté avec succès
[>] Filtre entrant ajouté avec succès
[+] Communication réseau bloquée pour SentinelAgent.exe
[+] Blocage de communication établi pour 2 processus
Pour chaque processus EDR :
Récupère le chemin complet de l'image du processus via QueryFullProcessImageNameW()
Convertit le chemin en blob AppID WFP via FwpmGetAppIdFromFileName0()
Crée deux filtres par processus :
Filtre sortant : FWPM_LAYER_ALE_AUTH_CONNECT_V4 (bloque les connexions sortantes)
Filtre entrant : FWPM_LAYER_ALE_AUTH_RECV_ACCEPT_V4 (bloque les connexions entrantes)
5. Phase de perturbation des services
root@kitploit:~
[*] Tentative de désactivation des services EDR...
[>] Traitement du service : SentinelAgent
[>] État actuel du service : En cours d'exécution
[>] Tentative d'arrêt du service...
[+] Signal d'arrêt envoyé à SentinelAgent
[+] Service arrêté avec succès
[+] Service SentinelAgent désactivé
[+] 2 services EDR désactivés
Ouvre le Gestionnaire de Contrôle des Services
Pour chaque service EDR :
Tente un arrêt gracieux du service
Modifie le type de démarrage en SERVICE_DISABLED
Empêche le redémarrage automatique
6. Affichage du résumé
root@kitploit:~
=================================================================
RÉSUMÉ DE L'OPÉRATION
=================================================================
[SentinelOne] SentinelAgent.exe - PID : 1234
[Windows Defender] MsMpEng.exe - PID : 5678
Nombre total de processus trouvés : 2
Blocages réseau appliqués : 2
Statut WFP : Actif
=================================================================
[#] Appuyez sur <Entrée> pour supprimer les filtres et quitter...
7. Phase de nettoyage
root@kitploit:~
[*] Suppression des règles de blocage réseau...
[+] Règles de blocage réseau supprimées
[*] Opération terminée
Supprime le fournisseur WFP (en cascade vers tous les filtres)
Ferme le handle du moteur WFP
Libère les ressources COM
Ferme tous les handles de processus
Détails techniques clés
Spécifications des filtres WFP
Couche : Application Layer Enforcement (ALE)
Poids : 0x7FFF (priorité élevée)
Action : FWP_ACTION_BLOCK
Condition : FWPM_CONDITION_ALE_APP_ID (spécifique au processus)
Drapeaux : FWPM_FILTER_FLAG_CLEAR_ACTION_RIGHT
Cibles EDR prises en charge
SentinelOne (tous les composants)
Windows Defender
Windows Defender ATP (MsSense.exe)
Facilement extensible via le tableau g_EDRTargets
Options en ligne de commande
-v, --verbose : Activer la journalisation détaillée des opérations
-p, --persistent : Maintenir les filtres actifs après la sortie du programme
-h, --help : Afficher les informations d'utilisation
Gestion des erreurs
Vérification complète des erreurs à chaque étape
Repli gracieux en cas d'échecs partiels
Codes d'erreur détaillés pour le dépannage
Considérations de sécurité
Nécessite des privilèges Administrateur
Filtres non persistants par défaut (supprimés à la sortie)
Aucun chargement de pilote ni manipulation du noyau
Utilise uniquement des API Windows légitimes
Impact opérationnel
Effets de l'isolation réseau
L'EDR ne peut pas recevoir de mises à jour cloud
Télémétrie bloquée en envoi
Gestion à distance désactivée
Renseignement sur les menaces en temps réel coupé
Effets de la perturbation des services
Empêche le redémarrage automatique
Désactive les analyses planifiées
Arrête la surveillance en arrière-plan
Interrompt les mécanismes de mise à jour
Vecteurs de détection
Événements de création de filtres WFP
Événements d'arrêt/désactivation de services
Schémas d'accès aux handles de processus
Aucun artefact persistant (sauf si le drapeau -p est utilisé)
Scénarios d'utilisation
Tests pré-engagement : Vérifier le contournement de l'EDR avant l'opération
Environnement contrôlé : Isoler l'EDR pour l'analyse de malware
Opérations d'équipe rouge : Établissement initial d'un point d'appui
Recherche en sécurité : Analyse du comportement des EDR
Limitations
IPv4 uniquement (IPv6 nécessite des couches supplémentaires)
Nécessite des processus EDR actifs (inefficace s'ils sont arrêtés)
Certains EDR peuvent avoir des pilotes réseau au niveau du noyau
Le Pare-feu Windows doit être activé pour que WFP fonctionne