Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!
SilentButDeadly — SilentButDeadly é um bloqueador de comunicação de rede projetado especificamente para neutralizar softwares EDR/AV, impedindo sua conectividade com a nuvem usando o Windows Filtering Platform (WFP). Esta versão foca exclusivamente no isolamento de rede sem encerramento de processos. | Kitploit
SilentButDeadly é um bloqueador de comunicação de rede projetado especificamente para neutralizar softwares EDR/AV, impedindo sua conectividade com a nuvem usando o Windows Filtering Platform (WFP). Esta versão foca exclusivamente no isolamento de rede sem encerramento de processos.
Compartilhar
SilentButDeadly
Visão Geral
O SilentButDeadly é um bloqueador de comunicação de rede projetado especificamente para neutralizar softwares EDR/AV, impedindo sua conectividade com a nuvem usando a Windows Filtering Platform (WFP). Esta versão foca exclusivamente no isolamento de rede, sem encerramento de processos.
[*] Verificando privilégios administrativos...
[+] Executando com privilégios de Administrador
[#] Pressione <Enter> para iniciar a enumeração de EDR...
Verifica privilégios de administrador usando CheckTokenMembership()
Prompts interativos permitem execução controlada
2.
Fase de Descoberta de EDR
root@kitploit:~
[*] Escaneando por processos de segurança alvo...
[+] Encontrado SentinelAgent.exe (SentinelOne) - PID: 1234
[+] Encontrado MsMpEng.exe (Windows Defender) - PID: 5678
[*] Total de processos alvo encontrados: 2
[#] Pressione <Enter> para bloquear comunicações de rede...
Cria um instantâneo de processos usando CreateToolhelp32Snapshot()
Enumera todos os processos em execução
Compara com a lista predefinida de alvos EDR
Abre handles de processos com acesso PROCESS_QUERY_INFORMATION
3. Inicialização do WFP
root@kitploit:~
[*] Inicializando a Windows Filtering Platform...
[>] Inicializando biblioteca COM
[>] Gerando GUID do provedor WFP
[>] Abrindo handle do mecanismo WFP
[+] Windows Filtering Platform inicializada com sucesso
Inicializa COM para geração de GUIDs
Cria sessão WFP dinâmica (não persistente por padrão)
Estabelece provedor e subcamada com alta prioridade (0x7FFF)
4. Implementação do Filtro de Rede
root@kitploit:~
[*] Configurando filtros de rede para bloquear comunicações do EDR...
[>] Processando filtros para SentinelAgent.exe (PID: 1234)
[>] Caminho do processo: C:\Program Files\SentinelOne\Sentinel Agent\SentinelAgent.exe
[>] Filtro de saída adicionado com sucesso
[>] Filtro de entrada adicionado com sucesso
[+] Comunicação de rede bloqueada para SentinelAgent.exe
[+] Bloqueio de comunicação estabelecido para 2 processos
Para cada processo EDR:
Recupera o caminho completo da imagem do processo usando QueryFullProcessImageNameW()
Converte o caminho para um blob AppID do WFP usando FwpmGetAppIdFromFileName0()
Cria dois filtros por processo:
Filtro de Saída: FWPM_LAYER_ALE_AUTH_CONNECT_V4 (bloqueia conexões de saída)
Filtro de Entrada: FWPM_LAYER_ALE_AUTH_RECV_ACCEPT_V4 (bloqueia conexões de entrada)
5. Fase de Interrupção de Serviço
root@kitploit:~
[*] Tentando desabilitar serviços do EDR...
[>] Processando serviço: SentinelAgent
[>] Estado atual do serviço: Em execução
[>] Tentando interromper o serviço...
[+] Sinal de parada enviado para SentinelAgent
[+] Serviço interrompido com sucesso
[+] Serviço SentinelAgent definido como desabilitado
[+] Desabilitados 2 serviços EDR
Abre o Service Control Manager
Para cada serviço EDR:
Tenta interromper o serviço de forma graciosa
Altera o tipo de inicialização para SERVICE_DISABLED
Impede reinicialização automática
6. Exibição do Resumo
root@kitploit:~
=================================================================
RESUMO DA OPERAÇÃO
=================================================================
[SentinelOne] SentinelAgent.exe - PID: 1234
[Windows Defender] MsMpEng.exe - PID: 5678
Total de Processos Encontrados: 2
Bloqueios de Rede Aplicados: 2
Status do WFP: Ativo
=================================================================
[#] Pressione <Enter> para remover filtros e sair...
7. Fase de Limpeza
root@kitploit:~
[*] Removendo regras de bloqueio de rede...
[+] Regras de bloqueio de rede removidas
[*] Operação concluída
Remove o provedor WFP (cascata para todos os filtros)
Fecha o handle do mecanismo WFP
Libera recursos COM
Fecha todos os handles de processos
Principais Detalhes Técnicos
Especificações do Filtro WFP
Camada: Application Layer Enforcement (ALE)
Peso: 0x7FFF (alta prioridade)
Ação: FWP_ACTION_BLOCK
Condição: FWPM_CONDITION_ALE_APP_ID (específica do processo)
Flags: FWPM_FILTER_FLAG_CLEAR_ACTION_RIGHT
Alvos EDR Suportados
SentinelOne (todos os componentes)
Windows Defender
Windows Defender ATP (MsSense.exe)
Facilmente extensível via array g_EDRTargets
Opções de Linha de Comando
-v, --verbose: Ativar log detalhado da operação
-p, --persistent: Manter filtros ativos após a saída do programa
-h, --help: Exibir informações de uso
Tratamento de Erros
Verificação abrangente de erros em cada etapa
Recuo gracioso em falhas parciais
Códigos de erro detalhados para solução de problemas
Considerações de Segurança
Requer privilégios de Administrador
Filtros não persistentes por padrão (limpos ao sair)
Sem carregamento de drivers ou manipulação do kernel
Utiliza apenas APIs legítimas do Windows
Impacto Operacional
Efeitos de Isolamento de Rede
EDR não pode receber atualizações da nuvem
Upload de telemetria bloqueado
Gerenciamento remoto desabilitado
Inteligência de ameaças em tempo real interrompida
Efeitos de Interrupção de Serviço
Impede reinicialização automática
Desabilita varreduras programadas
Interrompe monitoramento em segundo plano
Interrompe mecanismos de atualização
Vetores de Detecção
Eventos de criação de filtro WFP
Eventos de parada/desabilitação de serviço
Padrões de acesso a handles de processo
Nenhum artefato persistente (a menos que a flag -p seja usada)
Cenários de Uso
Teste Pré-Engajamento: Verificar bypass de EDR antes da operação
Ambiente Controlado: Isolar EDR para análise de malware
Operações de Red Team: Estabelecimento de ponto de apoio inicial
Pesquisa de Segurança: Análise de comportamento de EDR
Limitações
Apenas IPv4 (IPv6 requer camadas adicionais)
Requer processos EDR ativos (não eficaz se interrompidos)
Alguns EDRs podem ter drivers de rede no nível do kernel
O Firewall do Windows deve estar habilitado para que o WFP funcione