
Uma ferramenta usa a Plataforma de Filtragem do Windows (WFP) para impedir que agentes de Detecção e Resposta de Endpoint (EDR) relatem eventos de segurança ao servidor.
Inspirado na ferramenta de código fechado FireBlock FireBlock do MdSec NightHawk, decidi criar minha própria versão e esta ferramenta foi criada com o objetivo de bloquear o tráfego de saída de processos EDR em execução usando as APIs do Windows Filtering Platform (WFP).
Esta ferramenta oferece os seguintes recursos:
BruteRatel's memexec)CreateFileW). No entanto, a API FwpmGetAppIdFromFileName0, usada para obter o app id FWP do processo EDR alvo, chama CreateFileW internamente. Para evitar isso, uma implementação personalizada de FwpmGetAppIdFromFileName0 foi criada para construir o app id sem invocar CreateFileW, prevenindo assim falhas inesperadas ao adicionar um filtro WFP a um processo EDRA ferramenta atualmente suporta os seguintes EDRs:
Como não tenho acesso a todos esses EDRs para testes, por favor, não hesite em me corrigir se os processos listados (edrProcess em EDRSilencer.c) se mostrarem insuficientes para bloquear todo o tráfego de alertas, detecções ou encaminhamento de eventos.
Testado no Windows 10 e Windows Server 2016
Usage: EDRSilencer.exe <blockedr/block/unblockall/unblock>
- Adicionar filtros WFP para bloquear o tráfego de saída IPv4 e IPv6 de todos os processos EDR detectados:
EDRSilencer.exe blockedr
- Adicionar filtros WFP para bloquear o tráfego de saída IPv4 e IPv6 de um processo específico (caminho completo é necessário):
EDRSilencer.exe block "C:\Windows\System32\curl.exe"
- Remover todos os filtros WFP aplicados por esta ferramenta:
EDRSilencer.exe unblockall
- Remover um filtro WFP específico com base no ID do filtro:
EDRSilencer.exe unblock <filter id>
x86_64-w64-mingw32-gcc EDRSilencer.c utils.c -o EDRSilencer.exe -lfwpuclnt
EDRSilencer.exe blockedr

https://www.mdsec.co.uk/2023/09/nighthawk-0-2-6-three-wise-monkeys/