Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
EDRSilencer — Windows Filtering Platform(WFP)を使用して、Endpoint Detection and Response(EDR)エージェントがセキュリティイベントをサーバーに報告するのをブロックするツール。 | Kitploit
ツール/GitHubGitHub/netero1010/edrsilencer
IDS/IPS回避ポストエクスプロイトレッドチーミング敵対的攻撃
GitHubnetero1010/edrsilencer

EDRSilencer

Windows Filtering Platform(WFP)を使用して、Endpoint Detection and Response(EDR)エージェントがセキュリティイベントをサーバーに報告するのをブロックするツール。

リポジトリを見る
1.9k2461年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

EDRSilencer

MdSec NightHawkのクローズドソースツールであるFireBlockに触発されて、独自のバージョンを作成することにしました。このツールは、Windows Filtering Platform (WFP) APIを使用して、実行中のEDRプロセスの送信トラフィックをブロックすることを目的としています。

このツールは以下の機能を提供します:

  • 既知の実行中EDRプロセスを検索し、WFPフィルタを追加してその送信トラフィックをブロックする
  • 特定のプロセスにWFPフィルタを追加する
  • このツールが作成したすべてのWFPフィルタを削除する
  • フィルタIDで特定のWFPフィルタを削除する
  • インメモリPE実行モジュール(例: BruteRatel's memexec)を使用したC2での実行をサポート
  • 一部のEDR制御(例: ミニフィルタ)では、プロセスがEDRプロセスのファイルハンドルを取得しようとすると(例: CreateFileW経由)、アクセスが拒否されます。しかし、対象のEDRプロセスのFWPアプリIDを取得するために使用されるFwpmGetAppIdFromFileName0 APIは、内部でCreateFileWを呼び出します。これを回避するため、CreateFileWを呼び出さずにアプリIDを構築するカスタムFwpmGetAppIdFromFileName0を実装し、EDRプロセスへのWFPフィルタ追加時に予期しない失敗が発生しないようにしました。

このツールは現在、以下のEDRをサポートしています:

  • Microsoft Defender for Endpoint and Microsoft Defender Antivirus
  • Elastic EDR
  • Trellix EDR
  • Qualys EDR
  • SentinelOne
  • Cylance
  • Cybereason
  • Carbon Black EDR
  • Carbon Black Cloud
  • Tanium
  • Palo Alto Networks Traps/Cortex XDR
  • FortiEDR
  • Cisco Secure Endpoint (Formerly Cisco AMP)
  • ESET Inspect
  • Harfanglab EDR
  • TrendMicro Apex One

私はこれらすべてのEDRをテストするためのアクセス権を持っていないため、リストされているプロセス(EDRSilencer.c内のedrProcess)がすべてのアラート、検出、またはイベント転送トラフィックをブロックするのに不十分であることが判明した場合は、遠慮なくご指摘ください。

テスト環境

Windows 10およびWindows Server 2016でテスト済み

使い方

root@kitploit:~
Usage: EDRSilencer.exe <blockedr/block/unblockall/unblock>
- Add WFP filters to block the IPv4 and IPv6 outbound traffic of all detected EDR processes:
  EDRSilencer.exe blockedr

- Add WFP filters to block the IPv4 and IPv6 outbound traffic of a specific process (full path is required):
  EDRSilencer.exe block "C:\Windows\System32\curl.exe"

- Remove all WFP filters applied by this tool:
  EDRSilencer.exe unblockall

- Remove a specific WFP filter based on filter id:
  EDRSilencer.exe unblock <filter id>

コンパイル

root@kitploit:~
x86_64-w64-mingw32-gcc EDRSilencer.c utils.c -o EDRSilencer.exe -lfwpuclnt

例

実行中のEDRプロセスの送信トラフィックを検出してブロック

root@kitploit:~
EDRSilencer.exe blockedr

HowTo

クレジット

https://www.mdsec.co.uk/2023/09/nighthawk-0-2-6-three-wise-monkeys/

ツールをダウンロード