
SilentButDeadly est un bloqueur de communication réseau spécialement conçu pour neutraliser les logiciels EDR/AV en empêchant leur connectivité cloud via la plateforme de filtrage Windows (WFP). Cette version se concentre uniquement sur l'isolement réseau sans interruption de processus.
SilentButDeadly est un bloqueur de communications réseau spécifiquement conçu pour neutraliser les logiciels EDR/AV en empêchant leur connectivité cloud via la Plateforme de Filtrage Windows (WFP). Cette version se concentre uniquement sur l'isolation réseau sans terminaison de processus.
Blog : https://ryan.framinan.net/blog/silentbutdeadly
[*] Vérification des privilèges administrateur...
[+] Exécution avec les privilèges Administrateur
[#] Appuyez sur <Entrée> pour commencer l'énumération des EDR...
CheckTokenMembership()[*] Recherche des processus de sécurité cibles...
[+] SentinelAgent.exe (SentinelOne) trouvé - PID : 1234
[+] MsMpEng.exe (Windows Defender) trouvé - PID : 5678
[*] Nombre total de processus cibles trouvés : 2
[#] Appuyez sur <Entrée> pour bloquer les communications réseau...
CreateToolhelp32Snapshot()PROCESS_QUERY_INFORMATION[*] Initialisation de la Plateforme de Filtrage Windows...
[>] Initialisation de la bibliothèque COM
[>] Génération du GUID du fournisseur WFP
[>] Ouverture du handle du moteur WFP
[+] Plateforme de Filtrage Windows initialisée avec succès
[*] Configuration des filtres réseau pour bloquer les communications EDR...
[>] Traitement des filtres pour SentinelAgent.exe (PID : 1234)
[>] Chemin du processus : C:\Program Files\SentinelOne\Sentinel Agent\SentinelAgent.exe
[>] Filtre sortant ajouté avec succès
[>] Filtre entrant ajouté avec succès
[+] Communication réseau bloquée pour SentinelAgent.exe
[+] Blocage de communication établi pour 2 processus
Pour chaque processus EDR :
QueryFullProcessImageNameW()FwpmGetAppIdFromFileName0()FWPM_LAYER_ALE_AUTH_CONNECT_V4 (bloque les connexions sortantes)FWPM_LAYER_ALE_AUTH_RECV_ACCEPT_V4 (bloque les connexions entrantes)[*] Tentative de désactivation des services EDR...
[>] Traitement du service : SentinelAgent
[>] État actuel du service : En cours d'exécution
[>] Tentative d'arrêt du service...
[+] Signal d'arrêt envoyé à SentinelAgent
[+] Service arrêté avec succès
[+] Service SentinelAgent désactivé
[+] 2 services EDR désactivés
SERVICE_DISABLED=================================================================
RÉSUMÉ DE L'OPÉRATION
=================================================================
[SentinelOne] SentinelAgent.exe - PID : 1234
[Windows Defender] MsMpEng.exe - PID : 5678
Nombre total de processus trouvés : 2
Blocages réseau appliqués : 2
Statut WFP : Actif
=================================================================
[#] Appuyez sur <Entrée> pour supprimer les filtres et quitter...
[*] Suppression des règles de blocage réseau...
[+] Règles de blocage réseau supprimées
[*] Opération terminée
FWP_ACTION_BLOCKFWPM_CONDITION_ALE_APP_ID (spécifique au processus)FWPM_FILTER_FLAG_CLEAR_ACTION_RIGHTg_EDRTargets-v, --verbose : Activer la journalisation détaillée des opérations-p, --persistent : Maintenir les filtres actifs après la sortie du programme-h, --help : Afficher les informations d'utilisation-p est utilisé)