
Windows Filtering Platform(WFP)を使用して、Endpoint Detection and Response(EDR)エージェントがセキュリティイベントをサーバーに報告するのをブロックするツール。
MdSec NightHawkのクローズドソースツールであるFireBlockに触発されて、独自のバージョンを作成することにしました。このツールは、Windows Filtering Platform (WFP) APIを使用して、実行中のEDRプロセスの送信トラフィックをブロックすることを目的としています。
このツールは以下の機能を提供します:
BruteRatel's memexec)を使用したC2での実行をサポートCreateFileW経由)、アクセスが拒否されます。しかし、対象のEDRプロセスのFWPアプリIDを取得するために使用されるFwpmGetAppIdFromFileName0 APIは、内部でCreateFileWを呼び出します。これを回避するため、CreateFileWを呼び出さずにアプリIDを構築するカスタムFwpmGetAppIdFromFileName0を実装し、EDRプロセスへのWFPフィルタ追加時に予期しない失敗が発生しないようにしました。このツールは現在、以下のEDRをサポートしています:
私はこれらすべてのEDRをテストするためのアクセス権を持っていないため、リストされているプロセス(EDRSilencer.c内のedrProcess)がすべてのアラート、検出、またはイベント転送トラフィックをブロックするのに不十分であることが判明した場合は、遠慮なくご指摘ください。
Windows 10およびWindows Server 2016でテスト済み
Usage: EDRSilencer.exe <blockedr/block/unblockall/unblock>
- Add WFP filters to block the IPv4 and IPv6 outbound traffic of all detected EDR processes:
EDRSilencer.exe blockedr
- Add WFP filters to block the IPv4 and IPv6 outbound traffic of a specific process (full path is required):
EDRSilencer.exe block "C:\Windows\System32\curl.exe"
- Remove all WFP filters applied by this tool:
EDRSilencer.exe unblockall
- Remove a specific WFP filter based on filter id:
EDRSilencer.exe unblock <filter id>
x86_64-w64-mingw32-gcc EDRSilencer.c utils.c -o EDRSilencer.exe -lfwpuclnt
EDRSilencer.exe blockedr

https://www.mdsec.co.uk/2023/09/nighthawk-0-2-6-three-wise-monkeys/