Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
SilentButDeadly — SilentButDeadly는 Windows 필터링 플랫폼(WFP)을 사용하여 EDR/AV 소프트웨어의 클라우드 연결을 차단함으로써 이를 무력화하도록 특별히 설계된 네트워크 통신 차단기입니다. 이 버전은 프로세스 종료 없이 네트워크 격리에만 중점을 둡니다. | Kitploit
도구/GitHubGitHub/loosehose/silentbutdeadly
Defensive ToolsPrivilege EscalationExploitationIDS/IPS EvasionLateral MovementPost-ExploitationNetwork SecurityPenetration TestingCommand and ControlRed Teaming
GitHubloosehose/silentbutdeadly

SilentButDeadly

455639개월 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

SilentButDeadly는 Windows 필터링 플랫폼(WFP)을 사용하여 EDR/AV 소프트웨어의 클라우드 연결을 차단함으로써 이를 무력화하도록 특별히 설계된 네트워크 통신 차단기입니다. 이 버전은 프로세스 종료 없이 네트워크 격리에만 중점을 둡니다.

저장소 보기웹사이트

SilentButDeadly

개요

SilentButDeadly는 Windows 필터링 플랫폼(WFP)을 사용하여 EDR/AV 소프트웨어의 클라우드 연결을 차단함으로써 해당 소프트웨어를 무력화하도록 설계된 네트워크 통신 차단기입니다. 이 버전은 프로세스 종료 없이 네트워크 격리에만 중점을 둡니다.

블로그: https://ryan.framinan.net/blog/silentbutdeadly

프로그램 흐름

1. 초기화 단계

root@kitploit:~
[*] Checking administrative privileges...
[+] Running with Administrator privileges
[#] Press <Enter> to begin EDR enumeration...
  • CheckTokenMembership()을 사용하여 관리자 권한 확인
  • 대화형 프롬프트를 통해 실행 제어 가능

2. EDR 탐색 단계

root@kitploit:~
[*] Scanning for target security processes...
[+] Found SentinelAgent.exe (SentinelOne) - PID: 1234
[+] Found MsMpEng.exe (Windows Defender) - PID: 5678
[*] Total target processes found: 2
[#] Press <Enter> to block network communications...
  • CreateToolhelp32Snapshot()을 사용하여 프로세스 스냅샷 생성
  • 실행 중인 모든 프로세스 열거
  • 사전 정의된 EDR 대상 목록과 일치 확인
  • PROCESS_QUERY_INFORMATION 액세스 권한으로 프로세스 핸들 열기

3. WFP 초기화

root@kitploit:~
[*] Initializing Windows Filtering Platform...
[>] Initializing COM library
[>] Generating WFP provider GUID
[>] Opening WFP engine handle
[+] Windows Filtering Platform initialized successfully
  • GUID 생성을 위해 COM 초기화
  • 동적 WFP 세션 생성 (기본적으로 비영구적)
  • 높은 우선순위(0x7FFF)로 공급자 및 하위 계층 설정

4. 네트워크 필터 구현

root@kitploit:~
[*] Configuring network filters to block EDR communications...
[>] Processing filters for SentinelAgent.exe (PID: 1234)
[>] Process path: C:\Program Files\SentinelOne\Sentinel Agent\SentinelAgent.exe
[>] Outbound filter added successfully
[>] Inbound filter added successfully
[+] Network communication blocked for SentinelAgent.exe
[+] Communication blocking established for 2 processes

각 EDR 프로세스에 대해:

  • QueryFullProcessImageNameW()를 사용하여 전체 프로세스 이미지 경로 검색
  • FwpmGetAppIdFromFileName0()을 사용하여 경로를 WFP AppID blob으로 변환
  • 프로세스당 두 개의 필터 생성:
    • 아웃바운드 필터: FWPM_LAYER_ALE_AUTH_CONNECT_V4 (나가는 연결 차단)
    • 인바운드 필터: FWPM_LAYER_ALE_AUTH_RECV_ACCEPT_V4 (들어오는 연결 차단)

5. 서비스 중단 단계

root@kitploit:~
[*] Attempting to disable EDR services...
[>] Processing service: SentinelAgent
[>] Current service state: Running
[>] Attempting to stop service...
[+] Stop signal sent to SentinelAgent
[+] Service stopped successfully
[+] Service SentinelAgent set to disabled
[+] Disabled 2 EDR services
  • 서비스 제어 관리자 열기
  • 각 EDR 서비스에 대해:
    • 정상적인 서비스 중지 시도
    • 시작 유형을 SERVICE_DISABLED로 변경
    • 자동 재시작 방지

6. 요약 표시

root@kitploit:~
=================================================================
                         OPERATION SUMMARY                       
=================================================================
  [SentinelOne] SentinelAgent.exe - PID: 1234
  [Windows Defender] MsMpEng.exe - PID: 5678

  Total Processes Found:    2
  Network Blocks Applied:   2
  WFP Status:               Active
=================================================================
[#] Press <Enter> to remove filters and exit...

7. 정리 단계

root@kitploit:~
[*] Removing network blocking rules...
[+] Network blocking rules removed
[*] Operation complete
  • WFP 공급자 제거 (모든 필터에 연쇄 적용)
  • WFP 엔진 핸들 닫기
  • COM 리소스 해제
  • 모든 프로세스 핸들 닫기

주요 기술 세부 사항

WFP 필터 사양

  • 레이어: 애플리케이션 레이어 적용(ALE)
  • 가중치: 0x7FFF (높은 우선순위)
  • 동작: FWP_ACTION_BLOCK
  • 조건: FWPM_CONDITION_ALE_APP_ID (프로세스별)
  • 플래그: FWPM_FILTER_FLAG_CLEAR_ACTION_RIGHT

지원되는 EDR 대상

  • SentinelOne (모든 구성 요소)
  • Windows Defender
  • Windows Defender ATP (MsSense.exe)
  • g_EDRTargets 배열을 통해 쉽게 확장 가능

명령줄 옵션

  • -v, --verbose: 상세 작업 로깅 활성화
  • -p, --persistent: 프로그램 종료 후에도 필터 유지
  • -h, --help: 사용 정보 표시

오류 처리

  • 각 단계에서 포괄적인 오류 확인
  • 부분 실패 시 정상적인 대체 처리
  • 문제 해결을 위한 상세한 오류 코드

보안 고려 사항

  • 관리자 권한 필요
  • 기본적으로 비영구적 필터 (종료 시 지워짐)
  • 드라이버 로드 또는 커널 조작 없음
  • 합법적인 Windows API만 사용

운영 영향

네트워크 격리 효과

  1. EDR이 클라우드 업데이트를 수신할 수 없음
  2. 원격 측정 업로드 차단
  3. 원격 관리 비활성화
  4. 실시간 위협 인텔리전스 차단

서비스 중단 효과

  1. 자동 재시작 방지
  2. 예약 검사 비활성화
  3. 백그라운드 모니터링 중단
  4. 업데이트 메커니즘 차단

탐지 벡터

  • WFP 필터 생성 이벤트
  • 서비스 중지/비활성화 이벤트
  • 프로세스 핸들 액세스 패턴
  • 영구 아티팩트 없음 (-p 플래그 사용 시 제외)

사용 시나리오

  1. 사전 테스트: 작업 전 EDR 우회 확인
  2. 통제된 환경: 악성코드 분석을 위한 EDR 격리
  3. 레드 팀 작업: 초기 침투 지점 확보
  4. 보안 연구: EDR 동작 분석

제한 사항

  • IPv4 전용 (IPv6는 추가 레이어 필요)
  • 활성 EDR 프로세스 필요 (중지된 경우 효과 없음)
  • 일부 EDR은 커널 수준 네트워크 드라이버를 가질 수 있음
  • WFP 작동을 위해 Windows 방화벽이 활성화되어 있어야 함
도구 다운로드