Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
EDRSilencer — Uma ferramenta usa a Plataforma de Filtragem do Windows (WFP) para impedir que agentes de Detecção e Resposta de Endpoint (EDR) relatem eventos de segurança ao servidor. | Kitploit
Ferramentas/GitHubGitHub/netero1010/edrsilencer
Evasão de IDS/IPSPós-ExploraçãoRed TeamingAtaque Adversário
GitHubnetero1010/edrsilencer

EDRSilencer

Uma ferramenta usa a Plataforma de Filtragem do Windows (WFP) para impedir que agentes de Detecção e Resposta de Endpoint (EDR) relatem eventos de segurança ao servidor.

Ver Repositório
1.9k246há 1 anoRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

EDRSilencer

Inspirado na ferramenta de código fechado FireBlock FireBlock do MdSec NightHawk, decidi criar minha própria versão e esta ferramenta foi criada com o objetivo de bloquear o tráfego de saída de processos EDR em execução usando as APIs do Windows Filtering Platform (WFP).

Esta ferramenta oferece os seguintes recursos:

  • Pesquisar processos EDR conhecidos em execução e adicionar filtro WFP para bloquear seu tráfego de saída
  • Adicionar filtro WFP para um processo específico
  • Remover todos os filtros WFP criados por esta ferramenta
  • Remover um filtro WFP específico pelo ID do filtro
  • Suporte para execução em C2 com módulo de execução de PE em memória (ex.: BruteRatel's memexec)
  • Alguns controles de EDR (ex.: minifilter) negam o acesso quando um processo tenta obter um handle de arquivo de seus processos EDR (ex.: por meio de CreateFileW). No entanto, a API FwpmGetAppIdFromFileName0, usada para obter o app id FWP do processo EDR alvo, chama CreateFileW internamente. Para evitar isso, uma implementação personalizada de FwpmGetAppIdFromFileName0 foi criada para construir o app id sem invocar CreateFileW, prevenindo assim falhas inesperadas ao adicionar um filtro WFP a um processo EDR

A ferramenta atualmente suporta os seguintes EDRs:

  • Microsoft Defender for Endpoint e Microsoft Defender Antivirus
  • Elastic EDR
  • Trellix EDR
  • Qualys EDR
  • SentinelOne
  • Cylance
  • Cybereason
  • Carbon Black EDR
  • Carbon Black Cloud
  • Tanium
  • Palo Alto Networks Traps/Cortex XDR
  • FortiEDR
  • Cisco Secure Endpoint (anteriormente Cisco AMP)
  • ESET Inspect
  • Harfanglab EDR
  • TrendMicro Apex One

Como não tenho acesso a todos esses EDRs para testes, por favor, não hesite em me corrigir se os processos listados (edrProcess em EDRSilencer.c) se mostrarem insuficientes para bloquear todo o tráfego de alertas, detecções ou encaminhamento de eventos.

Ambiente de Teste

Testado no Windows 10 e Windows Server 2016

Uso

root@kitploit:~
Usage: EDRSilencer.exe <blockedr/block/unblockall/unblock>
- Adicionar filtros WFP para bloquear o tráfego de saída IPv4 e IPv6 de todos os processos EDR detectados:
  EDRSilencer.exe blockedr

- Adicionar filtros WFP para bloquear o tráfego de saída IPv4 e IPv6 de um processo específico (caminho completo é necessário):
  EDRSilencer.exe block "C:\Windows\System32\curl.exe"

- Remover todos os filtros WFP aplicados por esta ferramenta:
  EDRSilencer.exe unblockall

- Remover um filtro WFP específico com base no ID do filtro:
  EDRSilencer.exe unblock <filter id>

Compilar

root@kitploit:~
x86_64-w64-mingw32-gcc EDRSilencer.c utils.c -o EDRSilencer.exe -lfwpuclnt

Exemplo

Detectar e bloquear o tráfego de saída de processos EDR em execução

root@kitploit:~
EDRSilencer.exe blockedr

HowTo

Créditos

https://www.mdsec.co.uk/2023/09/nighthawk-0-2-6-three-wise-monkeys/

Baixar ferramenta