Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
EDRPrison — Exploiter un pilote de callout WFP légitime pour empêcher les agents EDR d'envoyer de la télémétrie. | Kitploit
Outils/GitHubGitHub/senzee1984/edrprison
Évasion IDS/IPSPost-ExploitationSécurité RéseauRed TeamingAttaque Adversariale
GitHubsenzee1984/edrprison

EDRPrison

Exploiter un pilote de callout WFP légitime pour empêcher les agents EDR d'envoyer de la télémétrie.

Voir le dépôt
4794611il y a 2 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

EDRPrison

Co-auteur : @oops4git(https://github.com/oops4git)

EDRPrison exploite un pilote WFP callout légitime, WinDivert, pour réduire efficacement au silence les systèmes EDR. S'inspirant d'outils comme Shutter, FireBlock et EDRSilencer, ce projet se concentre sur les techniques d'évasion basées sur le réseau. Contrairement à ses prédécesseurs, EDRPrison installe et charge un pilote WFP callout externe et légitime au lieu de se reposer uniquement sur le WFP intégré. De plus, il bloque le trafic sortant des processus EDR en ajoutant dynamiquement des filtres runtime sans interagir directement avec les processus EDR ou leurs exécutables.

En résumé, EDRPrison possède les caractéristiques et capacités clés suivantes :

  • Pilote WFP Callout légitime : Utilise un pilote WFP callout légitime pour améliorer ses capacités tout en conservant un profil bénin.
  • Détection des processus EDR : Recherche les processus EDR en cours d'exécution sur la base de noms de processus prédéfinis.
  • Identification des paquets : Identifie les paquets provenant des processus EDR.
  • Ajout dynamique de filtres : Ajoute dynamiquement des filtres WFP en fonction du processus source des paquets.
  • Approche non intrusive : Évite toute interaction directe avec les processus EDR et leurs exécutables, garantissant la furtivité et réduisant le risque de détection.

Veuillez consulter l'article pour plus de détails techniques : https://winslow1984.com/books/malware/page/edrprison-borrow-a-legitimate-driver-to-mute-edr-agent

Composants

Des privilèges élevés sont requis pour exécuter EDRPrison avec succès. EDRPrison comprend les trois composants suivants :

  • EDRPrison : Il s'agit du programme principal et de ses dépendances. Sa première exécution installe le pilote WinDivert.
  • WinDivert64.sys : Il s'agit du pilote WFP callout signé.
  • WinDivert.dll : Un composant du projet WinDivert.

Avantages et améliorations

EDRPrison offre plusieurs améliorations et perfectionnements par rapport à ses prédécesseurs, ce qui en fait un outil plus robuste et plus furtif pour l'évasion EDR basée sur le réseau :

  1. Au lieu d'ajouter des filtres WFP statiques aux exécutables des processus EDR, EDRPrison ajoute dynamiquement des filtres WFP runtime en fonction du processus source des paquets.
  2. Évite d'obtenir un handle sur les processus EDR ou les exécutables EDR, réduisant ainsi le risque de détection et d'interférence avec les systèmes EDR.
  3. En chargeant un pilote WFP callout légitime, EDRPrison étend ses capacités tout en conservant un profil bénin.

Problèmes connus

  1. Actuellement, EDRPrison est écrit en C#, ce qui nécessite la présence de plusieurs fichiers sur le disque, ce qui compromet la furtivité. Je prévois de le réimplémenter en C++ pour permettre au programme principal d'être exécuté entièrement en mémoire, améliorant ainsi ses capacités de furtivité.
  2. Il existe un délai entre l'exécution du programme et le blocage initial des connexions réseau de certains processus EDR. Ce délai pourrait permettre l'envoi de télémétrie aux serveurs cloud dans les premières secondes. Je travaille à résoudre ce problème pour garantir une interception et un blocage immédiats.

Exemple de test

En raison des ressources dont je dispose, j'ai testé EDRPrison contre Elastic Endpoint et Microsoft Defender for Endpoint (MDE) sur mon serveur physique jusqu'à présent.

Les processus pertinents pour Elastic Endpoint et MDE sont codés en dur dans le code source. Au cours des tests, ni le programme principal ni WinDivert n'ont été détectés par les systèmes de sécurité.

J'ai testé quelques échantillons de malwares courants, comme Mimikatz. Ces échantillons peuvent toujours être détectés car, même sans connectivité Internet, les systèmes EDR conservent des capacités de détection de base telles que les signatures basées sur les hash. Après l'exécution du malware, le nombre de paquets a augmenté, indiquant qu'ils contenaient des données d'alerte.

image

Bien que certaines détections se produisent localement, elles n'apparaissent pas sur le panneau EDR. Sans connectivité Internet, les systèmes EDR sont incapables d'exploiter des capacités avancées comme l'apprentissage automatique et le cloud computing pour prévenir les attaques de malwares plus sophistiquées.

image

image

Test contre d'autres EDR

Modifiez l'extrait de code suivant pour coder en dur davantage de processus EDR.

        static void initData()
        {
            processDictionary.TryAdd("MsMpEng.exe", 1);
            processDictionary.TryAdd("MsSense.exe", 1);
            processDictionary.TryAdd("SenseIR.exe", 1);
            processDictionary.TryAdd("SenseNdr.exe", 1);
            processDictionary.TryAdd("SenseCncProxy.exe", 1);
            processDictionary.TryAdd("SenseSampleUploader.exe", 1);
            processDictionary.TryAdd("elastic-endpoint.exe", 1);
            processDictionary.TryAdd("elastic-agent.exe", 1);
        }

Détections et mesures d'atténuation

Les approches suivantes peuvent être utilisées pour détecter ou atténuer l'utilisation d'EDRPrison. Cependant, selon l'environnement, certaines de ces détections pourraient entraîner des faux positifs (FP).

Événement de chargement du pilote

Si le pilote WinDivert n'est pas déjà installé sur le système, EDRPrison installera le pilote callout lors de sa première exécution. L'OS et les données de télémétrie journaliseront cet événement.

Présence des fichiers WinDivert

EDRPrison et les autres programmes dépendant de WinDivert nécessitent la présence de WinDivert64.sys et WinDivert.dll sur le disque. La surveillance de ces fichiers peut aider à détecter ces programmes.

Outils de détection de l'utilisation de WinDivert

Des outils comme WinDivertTool peuvent détecter les processus qui utilisent actuellement la plateforme de filtrage Windows (WFP).

image

Actions de suppression/blocage de paquets contre les processus EDR

Elastic dispose d'une règle de détection qui peut identifier les actions de suppression ou de blocage de paquets contre les processus des logiciels de sécurité, ce qui peut indiquer la présence d'EDRPrison.

Examiner les fournisseurs, filtres et callouts WFP enregistrés

L'outil WFPExplorer aide les administrateurs à examiner les sessions WFP actives, les callouts enregistrés et les filtres.

image

image

image

image

Sans administrateur

Télécharger l’outil