
SilentButDeadlyは、Windowsフィルタリングプラットフォーム(WFP)を使用してEDR/AVソフトウェアのクラウド接続を防止することで、それらを無効化するために特別に設計されたネットワーク通信ブロッカーです。このバージョンは、プロセス終了を行わずにネットワーク分離のみに焦点を当てています。
SilentButDeadlyは、Windowsフィルタリングプラットフォーム(WFP)を使用してEDR/AVソフトウェアのクラウド接続を防止するために特別に設計されたネットワーク通信ブロッカーツールです。このバージョンは、プロセスの終了を行わず、ネットワークの分離のみに焦点を当てています。
ブログ: https://ryan.framinan.net/blog/silentbutdeadly
[*] 管理者権限を確認中...
[+] 管理者権限で実行中
[#] EDRの列挙を開始するには<Enter>を押してください...
CheckTokenMembership() を使用して管理者権限を確認[*] 対象のセキュリティプロセスをスキャン中...
[+] SentinelAgent.exe (SentinelOne) を検出 - PID: 1234
[+] MsMpEng.exe (Windows Defender) を検出 - PID: 5678
[*] 見つかった対象プロセス: 2
[#] ネットワーク通信をブロックするには<Enter>を押してください...
CreateToolhelp32Snapshot() を使用してプロセススナップショットを作成PROCESS_QUERY_INFORMATION アクセス権でプロセスハンドルを開く[*] Windowsフィルタリングプラットフォームを初期化中...
[>] COMライブラリを初期化中
[>] WFPプロバイダーGUIDを生成中
[>] WFPエンジンハンドルを開いています
[+] Windowsフィルタリングプラットフォームが正常に初期化されました
[*] EDR通信をブロックするネットワークフィルターを設定中...
[>] SentinelAgent.exe (PID: 1234) のフィルターを処理中
[>] プロセスパス: C:\Program Files\SentinelOne\Sentinel Agent\SentinelAgent.exe
[>] 送信フィルターが正常に追加されました
[>] 受信フィルターが正常に追加されました
[+] SentinelAgent.exe のネットワーク通信がブロックされました
[+] 2つのプロセスの通信ブロックが確立されました
各EDRプロセスに対して:
QueryFullProcessImageNameW() を使用して完全なプロセスイメージパスを取得FwpmGetAppIdFromFileName0() を使用してWFP AppID blobに変換FWPM_LAYER_ALE_AUTH_CONNECT_V4 (発信接続をブロック)FWPM_LAYER_ALE_AUTH_RECV_ACCEPT_V4 (着信接続をブロック)[*] EDRサービスを無効化しようとしています...
[>] サービスを処理中: SentinelAgent
[>] 現在のサービス状態: 実行中
[>] サービスを停止しようとしています...
[+] SentinelAgent に停止シグナルを送信しました
[+] サービスが正常に停止しました
[+] サービス SentinelAgent が無効に設定されました
[+] 2つのEDRサービスを無効化しました
SERVICE_DISABLED に変更=================================================================
操作サマリー
=================================================================
[SentinelOne] SentinelAgent.exe - PID: 1234
[Windows Defender] MsMpEng.exe - PID: 5678
見つかったプロセス総数: 2
適用されたネットワークブロック数: 2
WFP状態: アクティブ
=================================================================
[#] フィルターを削除して終了するには<Enter>を押してください...
[*] ネットワークブロックルールを削除中...
[+] ネットワークブロックルールが削除されました
[*] 操作完了
FWP_ACTION_BLOCKFWPM_CONDITION_ALE_APP_ID(プロセス固有)FWPM_FILTER_FLAG_CLEAR_ACTION_RIGHTg_EDRTargets 配列で簡単に拡張可能-v, --verbose: 詳細な操作ログを有効化-p, --persistent: プログラム終了後もフィルターを維持-h, --help: 使用法情報を表示-p フラグを使用しない限り)