Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
EDRSilencer — Un tool utilizza Windows Filtering Platform (WFP) per bloccare gli agenti Endpoint Detection and Response (EDR) dal segnalare eventi di sicurezza al server. | Kitploit
Strumenti/GitHubGitHub/netero1010/edrsilencer
Evasione IDS/IPSPost-ExploitRed TeamingAttacco Avversario
GitHubnetero1010/edrsilencer

EDRSilencer

Un tool utilizza Windows Filtering Platform (WFP) per bloccare gli agenti Endpoint Detection and Response (EDR) dal segnalare eventi di sicurezza al server.

Vedi Repository
1.9k24651 anno faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

EDRSilencer

Ispirato allo strumento closed source FireBlock FireBlock di MdSec NightHawk, ho deciso di creare la mia versione e questo strumento è stato creato con l'obiettivo di bloccare il traffico in uscita dei processi EDR in esecuzione tramite le API Windows Filtering Platform (WFP).

Questo strumento offre le seguenti funzionalità:

  • Ricerca dei processi EDR noti in esecuzione e aggiunta di un filtro WFP per bloccarne il traffico in uscita
  • Aggiunta di un filtro WFP per un processo specifico
  • Rimozione di tutti i filtri WFP creati da questo strumento
  • Rimozione di un filtro WFP specifico tramite il relativo ID
  • Supporto per l'esecuzione in C2 con modulo di esecuzione PE in memoria (ad es., BruteRatel's memexec)
  • Alcuni controlli EDR (ad es., minifilter) negano l'accesso quando un processo tenta di ottenere un handle di file dei propri processi EDR (ad es., tramite CreateFileW). Tuttavia, l'API FwpmGetAppIdFromFileName0, utilizzata per ottenere l'ID app FWP del processo EDR preso di mira, chiama CreateFileW internamente. Per evitare questo problema, è stata implementata una versione personalizzata di FwpmGetAppIdFromFileName0 per costruire l'ID app senza invocare CreateFileW, prevenendo così errori imprevisti durante l'aggiunta di un filtro WFP a un processo EDR

Lo strumento supporta attualmente i seguenti EDR:

  • Microsoft Defender for Endpoint e Microsoft Defender Antivirus
  • Elastic EDR
  • Trellix EDR
  • Qualys EDR
  • SentinelOne
  • Cylance
  • Cybereason
  • Carbon Black EDR
  • Carbon Black Cloud
  • Tanium
  • Palo Alto Networks Traps/Cortex XDR
  • FortiEDR
  • Cisco Secure Endpoint (in precedenza Cisco AMP)
  • ESET Inspect
  • Harfanglab EDR
  • TrendMicro Apex One

Poiché non ho accesso a tutti questi EDR per i test, non esitate a correggermi se i processi elencati (edrProcess in EDRSilencer.c) dovessero risultare insufficienti a bloccare tutto il traffico di avvisi, rilevamenti o eventi.

Ambiente di test

Testato su Windows 10 e Windows Server 2016

Utilizzo

root@kitploit:~
Usage: EDRSilencer.exe <blockedr/block/unblockall/unblock>
- Add WFP filters to block the IPv4 and IPv6 outbound traffic of all detected EDR processes:
  EDRSilencer.exe blockedr

- Add WFP filters to block the IPv4 and IPv6 outbound traffic of a specific process (full path is required):
  EDRSilencer.exe block "C:\Windows\System32\curl.exe"

- Remove all WFP filters applied by this tool:
  EDRSilencer.exe unblockall

- Remove a specific WFP filter based on filter id:
  EDRSilencer.exe unblock <filter id>

Compilazione

root@kitploit:~
x86_64-w64-mingw32-gcc EDRSilencer.c utils.c -o EDRSilencer.exe -lfwpuclnt

Esempio

Rileva e blocca il traffico in uscita dei processi EDR in esecuzione

root@kitploit:~
EDRSilencer.exe blockedr

HowTo

Crediti

https://www.mdsec.co.uk/2023/09/nighthawk-0-2-6-three-wise-monkeys/

Scarica lo strumento