
एक उपकरण विंडोज़ फ़िल्टरिंग प्लेटफ़ॉर्म (WFP) का उपयोग करके एंडपॉइंट डिटेक्शन एंड रिस्पॉन्स (EDR) एजेंटों को सर्वर पर सुरक्षा घटनाओं की रिपोर्ट करने से रोकता है।
MdSec NightHawk के बंद-स्रोत FireBlock टूल FireBlock से प्रेरित होकर, मैंने अपना स्वयं का संस्करण बनाने का निर्णय लिया और यह टूल Windows Filtering Platform (WFP) APIs का उपयोग करके चल रहे EDR प्रक्रियाओं के आउटबाउंड ट्रैफ़िक को ब्लॉक करने के उद्देश्य से बनाया गया है।
यह टूल निम्नलिखित सुविधाएँ प्रदान करता है:
BruteRatel's memexec)CreateFileW के माध्यम से)। हालाँकि, FwpmGetAppIdFromFileName0 API, जिसका उपयोग लक्षित EDR प्रक्रिया का FWP ऐप आईडी प्राप्त करने के लिए किया जाता है, आंतरिक रूप से CreateFileW को कॉल करता है। इससे बचने के लिए, एक कस्टम FwpmGetAppIdFromFileName0 लागू किया गया था जो CreateFileW को आमंत्रित किए बिना ऐप आईडी का निर्माण करता है, जिससे EDR प्रक्रिया में WFP फ़िल्टर जोड़ते समय अप्रत्याशित विफलताओं को रोका जा सके।यह टूल वर्तमान में निम्नलिखित EDR का समर्थन करता है:
चूँकि मेरे पास परीक्षण के लिए इन सभी EDR तक पहुँच नहीं है, यदि सूचीबद्ध प्रक्रियाएँ (EDRSilencer.c में edrProcess) सभी अलर्ट, डिटेक्शन, या ईवेंट अग्रेषण ट्रैफ़िक को ब्लॉक करने में अपर्याप्त साबित होती हैं, तो कृपया मुझे सुधारने में संकोच न करें।
Windows 10 और Windows Server 2016 में परीक्षण किया गया
Usage: EDRSilencer.exe <blockedr/block/unblockall/unblock>
- Add WFP filters to block the IPv4 and IPv6 outbound traffic of all detected EDR processes:
EDRSilencer.exe blockedr
- Add WFP filters to block the IPv4 and IPv6 outbound traffic of a specific process (full path is required):
EDRSilencer.exe block "C:\Windows\System32\curl.exe"
- Remove all WFP filters applied by this tool:
EDRSilencer.exe unblockall
- Remove a specific WFP filter based on filter id:
EDRSilencer.exe unblock <filter id>
x86_64-w64-mingw32-gcc EDRSilencer.c utils.c -o EDRSilencer.exe -lfwpuclnt
EDRSilencer.exe blockedr

https://www.mdsec.co.uk/2023/09/nighthawk-0-2-6-three-wise-monkeys/