
Un outil utilise Windows Filtering Platform (WFP) pour bloquer la remontée des événements de sécurité des agents Endpoint Detection and Response (EDR) au serveur.
Inspiré par l'outil propriétaire FireBlock FireBlock de MdSec NightHawk, j'ai décidé de créer ma propre version et cet outil a été créé dans le but de bloquer le trafic sortant des processus EDR en cours d'exécution à l'aide des API Windows Filtering Platform (WFP).
Cet outil offre les fonctionnalités suivantes :
BruteRatel's memexec)CreateFileW). Cependant, l'API FwpmGetAppIdFromFileName0, utilisée pour obtenir l'ID d'application FWP du processus EDR ciblé, appelle CreateFileW en interne. Pour éviter cela, un FwpmGetAppIdFromFileName0 personnalisé a été implémenté pour construire l'ID d'application sans invoquer CreateFileW, empêchant ainsi les échecs inattendus lors de l'ajout d'un filtre WFP à un processus EDR.L'outil prend actuellement en charge les EDR suivants :
Comme je n'ai pas accès à tous ces EDR pour les tester, n'hésitez pas à me corriger si les processus listés (edrProcess dans EDRSilencer.c) s'avèrent insuffisants pour bloquer tout le trafic de transmission d'alertes, de détections ou d'événements.
Testé sur Windows 10 et Windows Server 2016
Usage: EDRSilencer.exe <blockedr/block/unblockall/unblock>
- Add WFP filters to block the IPv4 and IPv6 outbound traffic of all detected EDR processes:
EDRSilencer.exe blockedr
- Add WFP filters to block the IPv4 and IPv6 outbound traffic of a specific process (full path is required):
EDRSilencer.exe block "C:\Windows\System32\curl.exe"
- Remove all WFP filters applied by this tool:
EDRSilencer.exe unblockall
- Remove a specific WFP filter based on filter id:
EDRSilencer.exe unblock <filter id>
x86_64-w64-mingw32-gcc EDRSilencer.c utils.c -o EDRSilencer.exe -lfwpuclnt
EDRSilencer.exe blockedr

https://www.mdsec.co.uk/2023/09/nighthawk-0-2-6-three-wise-monkeys/