
이 도구는 Windows Filtering Platform(WFP)을 사용하여 EDR(Endpoint Detection and Response) 에이전트가 보안 이벤트를 서버에 보고하지 못하도록 차단합니다.
폐쇄 소스 도구인 MdSec NightHawk의 FireBlock에 영감을 받아, 직접 만든 버전을 만들기로 했고, 이 도구는 Windows Filtering Platform(WFP) API를 사용하여 실행 중인 EDR 프로세스의 아웃바운드 트래픽을 차단할 목적으로 만들어졌습니다.
이 도구는 다음 기능을 제공합니다:
BruteRatel의 memexec)을 사용하는 C2에서 실행 지원CreateFileW 통해) 접근을 거부합니다. 그러나 대상 EDR 프로세스의 FWP 앱 ID를 얻는 데 사용되는 FwpmGetAppIdFromFileName0 API는 내부적으로 CreateFileW를 호출합니다. 이를 피하기 위해 CreateFileW를 호출하지 않고 앱 ID를 구성하는 사용자 지정 FwpmGetAppIdFromFileName0을 구현하여 EDR 프로세스에 WFP 필터를 추가할 때 예기치 않은 실패를 방지했습니다.현재 이 도구는 다음 EDR을 지원합니다:
이 모든 EDR을 테스트할 수 있는 환경이 없으므로, 나열된 프로세스(EDRSilencer.c의 edrProcess)가 모든 알림, 탐지 또는 이벤트 전달 트래픽을 차단하기에 부족하다고 판단되면 주저하지 말고 수정을 알려주시기 바랍니다.
Windows 10 및 Windows Server 2016에서 테스트됨
Usage: EDRSilencer.exe <blockedr/block/unblockall/unblock>
- 감지된 모든 EDR 프로세스의 IPv4 및 IPv6 아웃바운드 트래픽을 차단하는 WFP 필터 추가:
EDRSilencer.exe blockedr
- 특정 프로세스의 IPv4 및 IPv6 아웃바운드 트래픽을 차단하는 WFP 필터 추가(전체 경로 필요):
EDRSilencer.exe block "C:\Windows\System32\curl.exe"
- 이 도구로 적용된 모든 WFP 필터 제거:
EDRSilencer.exe unblockall
- 필터 ID를 기반으로 특정 WFP 필터 제거:
EDRSilencer.exe unblock <filter id>
x86_64-w64-mingw32-gcc EDRSilencer.c utils.c -o EDRSilencer.exe -lfwpuclnt
EDRSilencer.exe blockedr
