
SilentButDeadly é um bloqueador de comunicação de rede projetado especificamente para neutralizar softwares EDR/AV, impedindo sua conectividade com a nuvem usando o Windows Filtering Platform (WFP). Esta versão foca exclusivamente no isolamento de rede sem encerramento de processos.
O SilentButDeadly é um bloqueador de comunicação de rede projetado especificamente para neutralizar softwares EDR/AV, impedindo sua conectividade com a nuvem usando a Windows Filtering Platform (WFP). Esta versão foca exclusivamente no isolamento de rede, sem encerramento de processos.
Blog: https://ryan.framinan.net/blog/silentbutdeadly
[*] Verificando privilégios administrativos...
[+] Executando com privilégios de Administrador
[#] Pressione <Enter> para iniciar a enumeração de EDR...
CheckTokenMembership()[*] Escaneando por processos de segurança alvo...
[+] Encontrado SentinelAgent.exe (SentinelOne) - PID: 1234
[+] Encontrado MsMpEng.exe (Windows Defender) - PID: 5678
[*] Total de processos alvo encontrados: 2
[#] Pressione <Enter> para bloquear comunicações de rede...
CreateToolhelp32Snapshot()PROCESS_QUERY_INFORMATION[*] Inicializando a Windows Filtering Platform...
[>] Inicializando biblioteca COM
[>] Gerando GUID do provedor WFP
[>] Abrindo handle do mecanismo WFP
[+] Windows Filtering Platform inicializada com sucesso
[*] Configurando filtros de rede para bloquear comunicações do EDR...
[>] Processando filtros para SentinelAgent.exe (PID: 1234)
[>] Caminho do processo: C:\Program Files\SentinelOne\Sentinel Agent\SentinelAgent.exe
[>] Filtro de saída adicionado com sucesso
[>] Filtro de entrada adicionado com sucesso
[+] Comunicação de rede bloqueada para SentinelAgent.exe
[+] Bloqueio de comunicação estabelecido para 2 processos
Para cada processo EDR:
QueryFullProcessImageNameW()FwpmGetAppIdFromFileName0()FWPM_LAYER_ALE_AUTH_CONNECT_V4 (bloqueia conexões de saída)FWPM_LAYER_ALE_AUTH_RECV_ACCEPT_V4 (bloqueia conexões de entrada)[*] Tentando desabilitar serviços do EDR...
[>] Processando serviço: SentinelAgent
[>] Estado atual do serviço: Em execução
[>] Tentando interromper o serviço...
[+] Sinal de parada enviado para SentinelAgent
[+] Serviço interrompido com sucesso
[+] Serviço SentinelAgent definido como desabilitado
[+] Desabilitados 2 serviços EDR
SERVICE_DISABLED=================================================================
RESUMO DA OPERAÇÃO
=================================================================
[SentinelOne] SentinelAgent.exe - PID: 1234
[Windows Defender] MsMpEng.exe - PID: 5678
Total de Processos Encontrados: 2
Bloqueios de Rede Aplicados: 2
Status do WFP: Ativo
=================================================================
[#] Pressione <Enter> para remover filtros e sair...
[*] Removendo regras de bloqueio de rede...
[+] Regras de bloqueio de rede removidas
[*] Operação concluída
FWP_ACTION_BLOCKFWPM_CONDITION_ALE_APP_ID (específica do processo)FWPM_FILTER_FLAG_CLEAR_ACTION_RIGHTg_EDRTargets-v, --verbose: Ativar log detalhado da operação-p, --persistent: Manter filtros ativos após a saída do programa-h, --help: Exibir informações de uso-p seja usada)