Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
SilentButDeadly — SilentButDeadly एक नेटवर्क संचार अवरोधक है, जो विशेष रूप से EDR/AV सॉफ़्टवेयर को उनकी क्लाउड कनेक्टिविटी रोककर निष्क्रिय करने के लिए डिज़ाइन किया गया है, जो Windows Filtering Platform (WFP) का उपयोग करता है। यह संस्करण केवल नेटवर्क आइसोलेशन पर केंद्रित है, बिना प्रोसेस समाप्ति के। | Kitploit
उपकरण/GitHubGitHub/loosehose/silentbutdeadly
रक्षात्मक उपकरणविशेषाधिकार वृद्धिशोषणआईडीएस/आईपीएस से बचनापार्श्व आंदोलनपोस्ट-शोषणनेटवर्क सुरक्षापेनिट्रेशन टेस्टिंगकमांड एंड कंट्रोल

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →

विवरण

रेड टीमिंग
GitHubloosehose/silentbutdeadly

SilentButDeadly

रिपॉजिटरी देखेंवेबसाइट
455639 महीने पहलेKitploit द्वारा समीक्षित

SilentButDeadly एक नेटवर्क संचार अवरोधक है, जो विशेष रूप से EDR/AV सॉफ़्टवेयर को उनकी क्लाउड कनेक्टिविटी रोककर निष्क्रिय करने के लिए डिज़ाइन किया गया है, जो Windows Filtering Platform (WFP) का उपयोग करता है। यह संस्करण केवल नेटवर्क आइसोलेशन पर केंद्रित है, बिना प्रोसेस समाप्ति के।

साझा करें

SilentButDeadly

अवलोकन

SilentButDeadly एक नेटवर्क संचार अवरोधक है जिसे विशेष रूप से EDR/AV सॉफ़्टवेयर को उनकी क्लाउड कनेक्टिविटी रोककर बेअसर करने के लिए डिज़ाइन किया गया है, जो Windows Filtering Platform (WFP) का उपयोग करता है। यह संस्करण प्रक्रिया समाप्ति के बिना केवल नेटवर्क आइसोलेशन पर केंद्रित है।

ब्लॉग: https://ryan.framinan.net/blog/silentbutdeadly

प्रोग्राम प्रवाह

1. आरंभीकरण चरण

root@kitploit:~
[*] Checking administrative privileges...
[+] Running with Administrator privileges
[#] Press <Enter> to begin EDR enumeration...
  • CheckTokenMembership() का उपयोग करके प्रशासक विशेषाधिकारों की पुष्टि करता है
  • इंटरैक्टिव प्रॉम्प्ट नियंत्रित निष्पादन की अनुमति देते हैं

2. EDR खोज चरण

root@kitploit:~
[*] Scanning for target security processes...
[+] Found SentinelAgent.exe (SentinelOne) - PID: 1234
[+] Found MsMpEng.exe (Windows Defender) - PID: 5678
[*] Total target processes found: 2
[#] Press <Enter> to block network communications...
  • CreateToolhelp32Snapshot() का उपयोग करके प्रक्रिया स्नैपशॉट बनाता है
  • सभी चल रही प्रक्रियाओं को सूचीबद्ध करता है
  • पूर्व-निर्धारित EDR लक्ष्य सूची से मिलान करता है
  • PROCESS_QUERY_INFORMATION एक्सेस के साथ प्रक्रिया हैंडल खोलता है

3. WFP आरंभीकरण

root@kitploit:~
[*] Initializing Windows Filtering Platform...
[>] Initializing COM library
[>] Generating WFP provider GUID
[>] Opening WFP engine handle
[+] Windows Filtering Platform initialized successfully
  • GUID निर्माण के लिए COM आरंभ करता है
  • डायनामिक WFP सत्र बनाता है (डिफ़ॉल्ट रूप से गैर-स्थायी)
  • उच्च प्राथमिकता (0x7FFF) के साथ प्रदाता और सबलेयर स्थापित करता है

4. नेटवर्क फ़िल्टर कार्यान्वयन

root@kitploit:~
[*] Configuring network filters to block EDR communications...
[>] Processing filters for SentinelAgent.exe (PID: 1234)
[>] Process path: C:\Program Files\SentinelOne\Sentinel Agent\SentinelAgent.exe
[>] Outbound filter added successfully
[>] Inbound filter added successfully
[+] Network communication blocked for SentinelAgent.exe
[+] Communication blocking established for 2 processes

प्रत्येक EDR प्रक्रिया के लिए:

  • QueryFullProcessImageNameW() का उपयोग करके पूर्ण प्रक्रिया इमेज पथ प्राप्त करता है
  • FwpmGetAppIdFromFileName0() का उपयोग करके पथ को WFP AppID ब्लॉब में परिवर्तित करता है
  • प्रति प्रक्रिया दो फ़िल्टर बनाता है:
    • आउटबाउंड फ़िल्टर: FWPM_LAYER_ALE_AUTH_CONNECT_V4 (आउटगोइंग कनेक्शन ब्लॉक करता है)
    • इनबाउंड फ़िल्टर: FWPM_LAYER_ALE_AUTH_RECV_ACCEPT_V4 (इनकमिंग कनेक्शन ब्लॉक करता है)

5. सेवा व्यवधान चरण

root@kitploit:~
[*] Attempting to disable EDR services...
[>] Processing service: SentinelAgent
[>] Current service state: Running
[>] Attempting to stop service...
[+] Stop signal sent to SentinelAgent
[+] Service stopped successfully
[+] Service SentinelAgent set to disabled
[+] Disabled 2 EDR services
  • सर्विस कंट्रोल मैनेजर खोलता है
  • प्रत्येक EDR सेवा के लिए:
    • सेवा को सुचारू रूप से रोकने का प्रयास करता है
    • स्टार्टअप प्रकार को SERVICE_DISABLED में बदलता है
    • स्वचालित पुनरारंभ को रोकता है

6. सारांश प्रदर्शन

root@kitploit:~
=================================================================
                         OPERATION SUMMARY                       
=================================================================
  [SentinelOne] SentinelAgent.exe - PID: 1234
  [Windows Defender] MsMpEng.exe - PID: 5678

  Total Processes Found:    2
  Network Blocks Applied:   2
  WFP Status:               Active
=================================================================
[#] Press <Enter> to remove filters and exit...

7. सफाई चरण

root@kitploit:~
[*] Removing network blocking rules...
[+] Network blocking rules removed
[*] Operation complete
  • WFP प्रदाता को हटाता है (सभी फ़िल्टरों को अपने साथ हटा देता है)
  • WFP इंजन हैंडल बंद करता है
  • COM संसाधनों को मुक्त करता है
  • सभी प्रक्रिया हैंडल बंद करता है

प्रमुख तकनीकी विवरण

WFP फ़िल्टर विशिष्टताएँ

  • लेयर: एप्लिकेशन लेयर एन्फोर्समेंट (ALE)
  • वेट: 0x7FFF (उच्च प्राथमिकता)
  • क्रिया: FWP_ACTION_BLOCK
  • कंडीशन: FWPM_CONDITION_ALE_APP_ID (प्रक्रिया-विशिष्ट)
  • फ़्लैग्स: FWPM_FILTER_FLAG_CLEAR_ACTION_RIGHT

समर्थित EDR लक्ष्य

  • SentinelOne (सभी घटक)
  • Windows Defender
  • Windows Defender ATP (MsSense.exe)
  • g_EDRTargets ऐरे के माध्यम से आसानी से विस्तार योग्य

कमांड लाइन विकल्प

  • -v, --verbose: विस्तृत संचालन लॉगिंग सक्षम करें
  • -p, --persistent: प्रोग्राम से बाहर निकलने के बाद फ़िल्टर सक्रिय रखें
  • -h, --help: उपयोग जानकारी प्रदर्शित करें

त्रुटि हैंडलिंग

  • प्रत्येक चरण पर व्यापक त्रुटि जाँच
  • आंशिक विफलताओं पर सुचारू फ़ॉलबैक
  • समस्या निवारण के लिए विस्तृत त्रुटि कोड

सुरक्षा विचार

  • प्रशासक विशेषाधिकारों की आवश्यकता होती है
  • डिफ़ॉल्ट रूप से गैर-स्थायी फ़िल्टर (बाहर निकलने पर साफ़ हो जाते हैं)
  • कोई ड्राइवर लोडिंग या कर्नेल हेरफेर नहीं
  • केवल वैध Windows API का उपयोग करता है

परिचालन प्रभाव

नेटवर्क अलगाव प्रभाव

  1. EDR क्लाउड अपडेट प्राप्त नहीं कर सकता
  2. टेलीमेट्री अपलोड अवरुद्ध
  3. दूरस्थ प्रबंधन अक्षम
  4. रीयल-टाइम खतरा खुफिया जानकारी काट दी गई

सेवा व्यवधान प्रभाव

  1. स्वचालित पुनरारंभ को रोकता है
  2. अनुसूचित स्कैन अक्षम करता है
  3. पृष्ठभूमि निगरानी रोकता है
  4. अपडेट तंत्र रोकता है

पहचान वेक्टर

  • WFP फ़िल्टर निर्माण घटनाएँ
  • सेवा रोक/अक्षम घटनाएँ
  • प्रक्रिया हैंडल एक्सेस पैटर्न
  • कोई स्थायी आर्टिफैक्ट नहीं (जब तक -p फ़्लैग उपयोग न किया जाए)

उपयोग परिदृश्य

  1. पूर्व-संलग्नता परीक्षण: ऑपरेशन से पहले EDR बायपास सत्यापित करें
  2. नियंत्रित वातावरण: मैलवेयर विश्लेषण के लिए EDR को आइसोलेट करें
  3. रेड टीम संचालन: प्रारंभिक पहुँच की स्थापना
  4. सुरक्षा अनुसंधान: EDR व्यवहार विश्लेषण

सीमाएँ

  • केवल IPv4 (IPv6 के लिए अतिरिक्त लेयरों की आवश्यकता होती है)
  • सक्रिय EDR प्रक्रियाओं की आवश्यकता होती है (रोके जाने पर प्रभावी नहीं)
  • कुछ EDR में कर्नेल-स्तरीय नेटवर्क ड्राइवर हो सकते हैं
  • WFP के कार्य करने के लिए Windows Firewall सक्षम होना चाहिए
टूल डाउनलोड करें