
Un tool utilizza Windows Filtering Platform (WFP) per bloccare gli agenti Endpoint Detection and Response (EDR) dal segnalare eventi di sicurezza al server.
Ispirato allo strumento closed source FireBlock FireBlock di MdSec NightHawk, ho deciso di creare la mia versione e questo strumento è stato creato con l'obiettivo di bloccare il traffico in uscita dei processi EDR in esecuzione tramite le API Windows Filtering Platform (WFP).
Questo strumento offre le seguenti funzionalità:
BruteRatel's memexec)CreateFileW). Tuttavia, l'API FwpmGetAppIdFromFileName0, utilizzata per ottenere l'ID app FWP del processo EDR preso di mira, chiama CreateFileW internamente. Per evitare questo problema, è stata implementata una versione personalizzata di FwpmGetAppIdFromFileName0 per costruire l'ID app senza invocare CreateFileW, prevenendo così errori imprevisti durante l'aggiunta di un filtro WFP a un processo EDRLo strumento supporta attualmente i seguenti EDR:
Poiché non ho accesso a tutti questi EDR per i test, non esitate a correggermi se i processi elencati (edrProcess in EDRSilencer.c) dovessero risultare insufficienti a bloccare tutto il traffico di avvisi, rilevamenti o eventi.
Testato su Windows 10 e Windows Server 2016
Usage: EDRSilencer.exe <blockedr/block/unblockall/unblock>
- Add WFP filters to block the IPv4 and IPv6 outbound traffic of all detected EDR processes:
EDRSilencer.exe blockedr
- Add WFP filters to block the IPv4 and IPv6 outbound traffic of a specific process (full path is required):
EDRSilencer.exe block "C:\Windows\System32\curl.exe"
- Remove all WFP filters applied by this tool:
EDRSilencer.exe unblockall
- Remove a specific WFP filter based on filter id:
EDRSilencer.exe unblock <filter id>
x86_64-w64-mingw32-gcc EDRSilencer.c utils.c -o EDRSilencer.exe -lfwpuclnt
EDRSilencer.exe blockedr
