Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
EDRSilencer — 이 도구는 Windows Filtering Platform(WFP)을 사용하여 EDR(Endpoint Detection and Response) 에이전트가 보안 이벤트를 서버에 보고하지 못하도록 차단합니다. | Kitploit
도구/GitHubGitHub/netero1010/edrsilencer
IDS/IPS EvasionPost-ExploitationRed TeamingAdversarial Attack
GitHubnetero1010/edrsilencer

EDRSilencer

이 도구는 Windows Filtering Platform(WFP)을 사용하여 EDR(Endpoint Detection and Response) 에이전트가 보안 이벤트를 서버에 보고하지 못하도록 차단합니다.

저장소 보기
1.9k24651년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

EDRSilencer

폐쇄 소스 도구인 MdSec NightHawk의 FireBlock에 영감을 받아, 직접 만든 버전을 만들기로 했고, 이 도구는 Windows Filtering Platform(WFP) API를 사용하여 실행 중인 EDR 프로세스의 아웃바운드 트래픽을 차단할 목적으로 만들어졌습니다.

이 도구는 다음 기능을 제공합니다:

  • 알려진 실행 중인 EDR 프로세스를 검색하고 WFP 필터를 추가하여 아웃바운드 트래픽 차단
  • 특정 프로세스에 대한 WFP 필터 추가
  • 이 도구로 생성된 모든 WFP 필터 제거
  • 필터 ID를 기반으로 특정 WFP 필터 제거
  • 인메모리 PE 실행 모듈(예: BruteRatel의 memexec)을 사용하는 C2에서 실행 지원
  • 일부 EDR 제어(예: minifilter)는 프로세스가 해당 EDR 프로세스의 파일 핸들을 얻으려고 할 때(예: CreateFileW 통해) 접근을 거부합니다. 그러나 대상 EDR 프로세스의 FWP 앱 ID를 얻는 데 사용되는 FwpmGetAppIdFromFileName0 API는 내부적으로 CreateFileW를 호출합니다. 이를 피하기 위해 CreateFileW를 호출하지 않고 앱 ID를 구성하는 사용자 지정 FwpmGetAppIdFromFileName0을 구현하여 EDR 프로세스에 WFP 필터를 추가할 때 예기치 않은 실패를 방지했습니다.

현재 이 도구는 다음 EDR을 지원합니다:

  • Microsoft Defender for Endpoint 및 Microsoft Defender Antivirus
  • Elastic EDR
  • Trellix EDR
  • Qualys EDR
  • SentinelOne
  • Cylance
  • Cybereason
  • Carbon Black EDR
  • Carbon Black Cloud
  • Tanium
  • Palo Alto Networks Traps/Cortex XDR
  • FortiEDR
  • Cisco Secure Endpoint(구 Cisco AMP)
  • ESET Inspect
  • Harfanglab EDR
  • TrendMicro Apex One
  • 이 모든 EDR을 테스트할 수 있는 환경이 없으므로, 나열된 프로세스(EDRSilencer.c의 edrProcess)가 모든 알림, 탐지 또는 이벤트 전달 트래픽을 차단하기에 부족하다고 판단되면 주저하지 말고 수정을 알려주시기 바랍니다.

    테스트 환경

    Windows 10 및 Windows Server 2016에서 테스트됨

    사용 방법

    root@kitploit:~
    Usage: EDRSilencer.exe <blockedr/block/unblockall/unblock>
    - 감지된 모든 EDR 프로세스의 IPv4 및 IPv6 아웃바운드 트래픽을 차단하는 WFP 필터 추가:
      EDRSilencer.exe blockedr
    
    - 특정 프로세스의 IPv4 및 IPv6 아웃바운드 트래픽을 차단하는 WFP 필터 추가(전체 경로 필요):
      EDRSilencer.exe block "C:\Windows\System32\curl.exe"
    
    - 이 도구로 적용된 모든 WFP 필터 제거:
      EDRSilencer.exe unblockall
    
    - 필터 ID를 기반으로 특정 WFP 필터 제거:
      EDRSilencer.exe unblock <filter id>
    

    컴파일

    root@kitploit:~
    x86_64-w64-mingw32-gcc EDRSilencer.c utils.c -o EDRSilencer.exe -lfwpuclnt
    

    예시

    실행 중인 EDR 프로세스의 아웃바운드 트래픽 감지 및 차단

    root@kitploit:~
    EDRSilencer.exe blockedr
    

    HowTo

    크레딧

    https://www.mdsec.co.uk/2023/09/nighthawk-0-2-6-three-wise-monkeys/

    도구 다운로드