Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
SilentButDeadly — SilentButDeadly è un bloccatore della comunicazione di rete progettato specificamente per neutralizzare i software EDR/AV impedendone la connettività cloud tramite Windows Filtering Platform (WFP). Questa versione si concentra esclusivamente sull'isolamento di rete senza terminazione dei processi. | Kitploit
Strumenti/GitHubGitHub/loosehose/silentbutdeadly
Strumenti DifensiviEscalation di PrivilegiExploitEvasione IDS/IPSMovimento LateralePost-ExploitSicurezza di RetePenetration TestingCommand and Control

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Red Teaming
GitHubloosehose/silentbutdeadly

SilentButDeadly

Vedi RepositorySito web
455639 mesi faRevisionato da Kitploit

Informazioni

SilentButDeadly è un bloccatore della comunicazione di rete progettato specificamente per neutralizzare i software EDR/AV impedendone la connettività cloud tramite Windows Filtering Platform (WFP). Questa versione si concentra esclusivamente sull'isolamento di rete senza terminazione dei processi.

Condividi

SilentButDeadly

Panoramica

SilentButDeadly è un bloccatore di comunicazioni di rete progettato specificamente per neutralizzare i software EDR/AV impedendo la loro connettività cloud tramite Windows Filtering Platform (WFP). Questa versione si concentra esclusivamente sull'isolamento di rete senza terminazione dei processi.

Blog: https://ryan.framinan.net/blog/silentbutdeadly

Flusso del programma

1. Fase di inizializzazione

root@kitploit:~
[*] Checking administrative privileges...
[+] Running with Administrator privileges
[#] Press <Enter> to begin EDR enumeration...
  • Verifica i privilegi di amministratore utilizzando CheckTokenMembership()
  • I prompt interattivi consentono un'esecuzione controllata

2. Fase di rilevamento EDR

root@kitploit:~
[*] Scanning for target security processes...
[+] Found SentinelAgent.exe (SentinelOne) - PID: 1234
[+] Found MsMpEng.exe (Windows Defender) - PID: 5678
[*] Total target processes found: 2
[#] Press <Enter> to block network communications...
  • Crea uno snapshot dei processi utilizzando CreateToolhelp32Snapshot()
  • Enumera tutti i processi in esecuzione
  • Confronta con l'elenco predefinito dei target EDR
  • Apre gli handle dei processi con accesso PROCESS_QUERY_INFORMATION

3. Inizializzazione di WFP

root@kitploit:~
[*] Initializing Windows Filtering Platform...
[>] Initializing COM library
[>] Generating WFP provider GUID
[>] Opening WFP engine handle
[+] Windows Filtering Platform initialized successfully
  • Inizializza COM per la generazione dei GUID
  • Crea una sessione WFP dinamica (non persistente per impostazione predefinita)
  • Stabilisce provider e sottolivello con priorità alta (0x7FFF)

4. Implementazione dei filtri di rete

root@kitploit:~
[*] Configuring network filters to block EDR communications...
[>] Processing filters for SentinelAgent.exe (PID: 1234)
[>] Process path: C:\Program Files\SentinelOne\Sentinel Agent\SentinelAgent.exe
[>] Outbound filter added successfully
[>] Inbound filter added successfully
[+] Network communication blocked for SentinelAgent.exe
[+] Communication blocking established for 2 processes

Per ogni processo EDR:

  • Recupera il percorso completo dell'immagine del processo utilizzando QueryFullProcessImageNameW()
  • Converte il percorso in un blob AppID WFP utilizzando FwpmGetAppIdFromFileName0()
  • Crea due filtri per ogni processo:
    • Filtro in uscita: FWPM_LAYER_ALE_AUTH_CONNECT_V4 (blocca le connessioni in uscita)
    • Filtro in entrata: FWPM_LAYER_ALE_AUTH_RECV_ACCEPT_V4 (blocca le connessioni in entrata)

5. Fase di interruzione dei servizi

root@kitploit:~
[*] Attempting to disable EDR services...
[>] Processing service: SentinelAgent
[>] Current service state: Running
[>] Attempting to stop service...
[+] Stop signal sent to SentinelAgent
[+] Service stopped successfully
[+] Service SentinelAgent set to disabled
[+] Disabled 2 EDR services
  • Apre il Service Control Manager
  • Per ogni servizio EDR:
    • Tenta un arresto pulito del servizio
    • Modifica il tipo di avvio in SERVICE_DISABLED
    • Impedisce il riavvio automatico

6. Visualizzazione del riepilogo

root@kitploit:~
=================================================================
                         OPERATION SUMMARY                       
=================================================================
  [SentinelOne] SentinelAgent.exe - PID: 1234
  [Windows Defender] MsMpEng.exe - PID: 5678

  Total Processes Found:    2
  Network Blocks Applied:   2
  WFP Status:               Active
=================================================================
[#] Press <Enter> to remove filters and exit...

7. Fase di pulizia

root@kitploit:~
[*] Removing network blocking rules...
[+] Network blocking rules removed
[*] Operation complete
  • Rimuove il provider WFP (a cascata su tutti i filtri)
  • Chiude l'handle del motore WFP
  • Rilascia le risorse COM
  • Chiude tutti gli handle dei processi

Dettagli tecnici chiave

Specifiche dei filtri WFP

  • Livello: Application Layer Enforcement (ALE)
  • Peso: 0x7FFF (priorità alta)
  • Azione: FWP_ACTION_BLOCK
  • Condizione: FWPM_CONDITION_ALE_APP_ID (specifica del processo)
  • Flag: FWPM_FILTER_FLAG_CLEAR_ACTION_RIGHT

Target EDR supportati

  • SentinelOne (tutti i componenti)
  • Windows Defender
  • Windows Defender ATP (MsSense.exe)
  • Facilmente estendibile tramite l'array g_EDRTargets

Opzioni della riga di comando

  • -v, --verbose: Abilita la registrazione dettagliata delle operazioni
  • -p, --persistent: Mantiene i filtri attivi dopo l'uscita dal programma
  • -h, --help: Mostra le informazioni sull'utilizzo

Gestione degli errori

  • Controllo completo degli errori in ogni fase
  • Fallback pulito in caso di guasti parziali
  • Codici di errore dettagliati per la risoluzione dei problemi

Considerazioni sulla sicurezza

  • Richiede privilegi di amministratore
  • Filtri non persistenti per impostazione predefinita (rimossi all'uscita)
  • Nessun caricamento di driver o manipolazione del kernel
  • Utilizza solo API Windows legittime

Impatto operativo

Effetti dell'isolamento di rete

  1. L'EDR non può ricevere aggiornamenti cloud
  2. Il caricamento della telemetria è bloccato
  3. La gestione remota è disabilitata
  4. L'intelligence sulle minacce in tempo reale è interrotta

Effetti dell'interruzione dei servizi

  1. Impedisce il riavvio automatico
  2. Disabilita le scansioni pianificate
  3. Ferma il monitoraggio in background
  4. Blocca i meccanismi di aggiornamento

Vettori di rilevamento

  • Eventi di creazione dei filtri WFP
  • Eventi di arresto/disabilitazione dei servizi
  • Pattern di accesso agli handle dei processi
  • Nessun artefatto persistente (a meno che non venga usato il flag -p)

Scenari di utilizzo

  1. Test Pre-engagement: Verificare il bypass dell'EDR prima dell'operazione
  2. Ambiente Controllato: Isolare l'EDR per l'analisi malware
  3. Operazioni Red Team: Stabilimento iniziale di un punto d'appoggio
  4. Ricerca sulla Sicurezza: Analisi del comportamento dell'EDR

Limitazioni

  • Solo IPv4 (IPv6 richiede livelli aggiuntivi)
  • Richiede processi EDR attivi (non efficace se arrestati)
  • Alcuni EDR possono avere driver di rete a livello kernel
  • Il firewall di Windows deve essere abilitato affinché WFP funzioni
Scarica lo strumento