Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
EDRSilencer — Un outil utilise Windows Filtering Platform (WFP) pour bloquer la remontée des événements de sécurité des agents Endpoint Detection and Response (EDR) au serveur. | Kitploit
Outils/GitHubGitHub/netero1010/edrsilencer
Évasion IDS/IPSPost-ExploitationRed TeamingAttaque Adversariale
GitHubnetero1010/edrsilencer

EDRSilencer

Un outil utilise Windows Filtering Platform (WFP) pour bloquer la remontée des événements de sécurité des agents Endpoint Detection and Response (EDR) au serveur.

Voir le dépôt
1.9k246il y a 1 anVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

EDRSilencer

Inspiré par l'outil propriétaire FireBlock FireBlock de MdSec NightHawk, j'ai décidé de créer ma propre version et cet outil a été créé dans le but de bloquer le trafic sortant des processus EDR en cours d'exécution à l'aide des API Windows Filtering Platform (WFP).

Cet outil offre les fonctionnalités suivantes :

  • Rechercher les processus EDR connus en cours d'exécution et ajouter un filtre WFP pour bloquer leur trafic sortant
  • Ajouter un filtre WFP pour un processus spécifique
  • Supprimer tous les filtres WFP créés par cet outil
  • Supprimer un filtre WFP spécifique par son identifiant de filtre
  • Prise en charge de l'exécution en C2 avec un module d'exécution PE en mémoire (par ex., BruteRatel's memexec)
  • Certains contrôles EDR (par ex., minifilter) refusent l'accès lorsqu'un processus tente d'obtenir un handle de fichier sur ses processus EDR (par ex., via CreateFileW). Cependant, l'API FwpmGetAppIdFromFileName0, utilisée pour obtenir l'ID d'application FWP du processus EDR ciblé, appelle CreateFileW en interne. Pour éviter cela, un FwpmGetAppIdFromFileName0 personnalisé a été implémenté pour construire l'ID d'application sans invoquer CreateFileW, empêchant ainsi les échecs inattendus lors de l'ajout d'un filtre WFP à un processus EDR.

L'outil prend actuellement en charge les EDR suivants :

  • Microsoft Defender for Endpoint et Microsoft Defender Antivirus
  • Elastic EDR
  • Trellix EDR
  • Qualys EDR
  • SentinelOne
  • Cylance
  • Cybereason
  • Carbon Black EDR
  • Carbon Black Cloud
  • Tanium
  • Palo Alto Networks Traps/Cortex XDR
  • FortiEDR
  • Cisco Secure Endpoint (anciennement Cisco AMP)
  • ESET Inspect
  • Harfanglab EDR
  • TrendMicro Apex One

Comme je n'ai pas accès à tous ces EDR pour les tester, n'hésitez pas à me corriger si les processus listés (edrProcess dans EDRSilencer.c) s'avèrent insuffisants pour bloquer tout le trafic de transmission d'alertes, de détections ou d'événements.

Environnement de test

Testé sur Windows 10 et Windows Server 2016

Utilisation

root@kitploit:~
Usage: EDRSilencer.exe <blockedr/block/unblockall/unblock>
- Add WFP filters to block the IPv4 and IPv6 outbound traffic of all detected EDR processes:
  EDRSilencer.exe blockedr

- Add WFP filters to block the IPv4 and IPv6 outbound traffic of a specific process (full path is required):
  EDRSilencer.exe block "C:\Windows\System32\curl.exe"

- Remove all WFP filters applied by this tool:
  EDRSilencer.exe unblockall

- Remove a specific WFP filter based on filter id:
  EDRSilencer.exe unblock <filter id>

Compilation

root@kitploit:~
x86_64-w64-mingw32-gcc EDRSilencer.c utils.c -o EDRSilencer.exe -lfwpuclnt

Exemple

Détecter et bloquer le trafic sortant des processus EDR en cours d'exécution

root@kitploit:~
EDRSilencer.exe blockedr

Comment faire

Crédits

https://www.mdsec.co.uk/2023/09/nighthawk-0-2-6-three-wise-monkeys/

Télécharger l’outil