Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/loosehose/silentbutdeadly
Ferramentas DefensivasEscalada de PrivilégiosExploraçãoEvasão de IDS/IPSMovimento LateralPós-ExploraçãoSegurança de RedeTestes de PenetraçãoComando e Controle

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

Sobre

Red Teaming
GitHubloosehose/silentbutdeadly

SilentButDeadly

Ver RepositórioSite
45563há 9 mesesRevisado pelo Kitploit

SilentButDeadly é um bloqueador de comunicação de rede projetado especificamente para neutralizar softwares EDR/AV, impedindo sua conectividade com a nuvem usando o Windows Filtering Platform (WFP). Esta versão foca exclusivamente no isolamento de rede sem encerramento de processos.

Compartilhar

SilentButDeadly

Visão Geral

O SilentButDeadly é um bloqueador de comunicação de rede projetado especificamente para neutralizar softwares EDR/AV, impedindo sua conectividade com a nuvem usando a Windows Filtering Platform (WFP). Esta versão foca exclusivamente no isolamento de rede, sem encerramento de processos.

Blog: https://ryan.framinan.net/blog/silentbutdeadly

Fluxo do Programa

1. Fase de Inicialização

root@kitploit:~
[*] Verificando privilégios administrativos...
[+] Executando com privilégios de Administrador
[#] Pressione <Enter> para iniciar a enumeração de EDR...
  • Verifica privilégios de administrador usando CheckTokenMembership()
  • Prompts interativos permitem execução controlada

2. Fase de Descoberta de EDR

root@kitploit:~
[*] Escaneando por processos de segurança alvo...
[+] Encontrado SentinelAgent.exe (SentinelOne) - PID: 1234
[+] Encontrado MsMpEng.exe (Windows Defender) - PID: 5678
[*] Total de processos alvo encontrados: 2
[#] Pressione <Enter> para bloquear comunicações de rede...
  • Cria um instantâneo de processos usando CreateToolhelp32Snapshot()
  • Enumera todos os processos em execução
  • Compara com a lista predefinida de alvos EDR
  • Abre handles de processos com acesso PROCESS_QUERY_INFORMATION

3. Inicialização do WFP

root@kitploit:~
[*] Inicializando a Windows Filtering Platform...
[>] Inicializando biblioteca COM
[>] Gerando GUID do provedor WFP
[>] Abrindo handle do mecanismo WFP
[+] Windows Filtering Platform inicializada com sucesso
  • Inicializa COM para geração de GUIDs
  • Cria sessão WFP dinâmica (não persistente por padrão)
  • Estabelece provedor e subcamada com alta prioridade (0x7FFF)

4. Implementação do Filtro de Rede

root@kitploit:~
[*] Configurando filtros de rede para bloquear comunicações do EDR...
[>] Processando filtros para SentinelAgent.exe (PID: 1234)
[>] Caminho do processo: C:\Program Files\SentinelOne\Sentinel Agent\SentinelAgent.exe
[>] Filtro de saída adicionado com sucesso
[>] Filtro de entrada adicionado com sucesso
[+] Comunicação de rede bloqueada para SentinelAgent.exe
[+] Bloqueio de comunicação estabelecido para 2 processos

Para cada processo EDR:

  • Recupera o caminho completo da imagem do processo usando QueryFullProcessImageNameW()
  • Converte o caminho para um blob AppID do WFP usando FwpmGetAppIdFromFileName0()
  • Cria dois filtros por processo:
    • Filtro de Saída: FWPM_LAYER_ALE_AUTH_CONNECT_V4 (bloqueia conexões de saída)
    • Filtro de Entrada: FWPM_LAYER_ALE_AUTH_RECV_ACCEPT_V4 (bloqueia conexões de entrada)

5. Fase de Interrupção de Serviço

root@kitploit:~
[*] Tentando desabilitar serviços do EDR...
[>] Processando serviço: SentinelAgent
[>] Estado atual do serviço: Em execução
[>] Tentando interromper o serviço...
[+] Sinal de parada enviado para SentinelAgent
[+] Serviço interrompido com sucesso
[+] Serviço SentinelAgent definido como desabilitado
[+] Desabilitados 2 serviços EDR
  • Abre o Service Control Manager
  • Para cada serviço EDR:
    • Tenta interromper o serviço de forma graciosa
    • Altera o tipo de inicialização para SERVICE_DISABLED
    • Impede reinicialização automática

6. Exibição do Resumo

root@kitploit:~
=================================================================
                         RESUMO DA OPERAÇÃO                       
=================================================================
  [SentinelOne] SentinelAgent.exe - PID: 1234
  [Windows Defender] MsMpEng.exe - PID: 5678

  Total de Processos Encontrados:    2
  Bloqueios de Rede Aplicados:       2
  Status do WFP:                     Ativo
=================================================================
[#] Pressione <Enter> para remover filtros e sair...

7. Fase de Limpeza

root@kitploit:~
[*] Removendo regras de bloqueio de rede...
[+] Regras de bloqueio de rede removidas
[*] Operação concluída
  • Remove o provedor WFP (cascata para todos os filtros)
  • Fecha o handle do mecanismo WFP
  • Libera recursos COM
  • Fecha todos os handles de processos

Principais Detalhes Técnicos

Especificações do Filtro WFP

  • Camada: Application Layer Enforcement (ALE)
  • Peso: 0x7FFF (alta prioridade)
  • Ação: FWP_ACTION_BLOCK
  • Condição: FWPM_CONDITION_ALE_APP_ID (específica do processo)
  • Flags: FWPM_FILTER_FLAG_CLEAR_ACTION_RIGHT

Alvos EDR Suportados

  • SentinelOne (todos os componentes)
  • Windows Defender
  • Windows Defender ATP (MsSense.exe)
  • Facilmente extensível via array g_EDRTargets

Opções de Linha de Comando

  • -v, --verbose: Ativar log detalhado da operação
  • -p, --persistent: Manter filtros ativos após a saída do programa
  • -h, --help: Exibir informações de uso

Tratamento de Erros

  • Verificação abrangente de erros em cada etapa
  • Recuo gracioso em falhas parciais
  • Códigos de erro detalhados para solução de problemas

Considerações de Segurança

  • Requer privilégios de Administrador
  • Filtros não persistentes por padrão (limpos ao sair)
  • Sem carregamento de drivers ou manipulação do kernel
  • Utiliza apenas APIs legítimas do Windows

Impacto Operacional

Efeitos de Isolamento de Rede

  1. EDR não pode receber atualizações da nuvem
  2. Upload de telemetria bloqueado
  3. Gerenciamento remoto desabilitado
  4. Inteligência de ameaças em tempo real interrompida

Efeitos de Interrupção de Serviço

  1. Impede reinicialização automática
  2. Desabilita varreduras programadas
  3. Interrompe monitoramento em segundo plano
  4. Interrompe mecanismos de atualização

Vetores de Detecção

  • Eventos de criação de filtro WFP
  • Eventos de parada/desabilitação de serviço
  • Padrões de acesso a handles de processo
  • Nenhum artefato persistente (a menos que a flag -p seja usada)

Cenários de Uso

  1. Teste Pré-Engajamento: Verificar bypass de EDR antes da operação
  2. Ambiente Controlado: Isolar EDR para análise de malware
  3. Operações de Red Team: Estabelecimento de ponto de apoio inicial
  4. Pesquisa de Segurança: Análise de comportamento de EDR

Limitações

  • Apenas IPv4 (IPv6 requer camadas adicionais)
  • Requer processos EDR ativos (não eficaz se interrompidos)
  • Alguns EDRs podem ter drivers de rede no nível do kernel
  • O Firewall do Windows deve estar habilitado para que o WFP funcione
Baixar ferramenta