Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
EDRPrison — Aproveite um driver legítimo de callout WFP para impedir que agentes EDR enviem telemetria. | Kitploit
Ferramentas/GitHubGitHub/senzee1984/edrprison
Evasão de IDS/IPSPós-ExploraçãoSegurança de RedeRed TeamingAtaque Adversário
GitHubsenzee1984/edrprison

EDRPrison

Aproveite um driver legítimo de callout WFP para impedir que agentes EDR enviem telemetria.

Ver Repositório
479463há 2 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

EDRPrison

Coautor: @oops4git(https://github.com/oops4git)

O EDRPrison aproveita um driver legítimo de callout do WFP, o WinDivert, para silenciar efetivamente sistemas EDR. Inspirando-se em ferramentas como Shutter, FireBlock e EDRSilencer, este projeto foca em técnicas de evasão baseadas em rede. Ao contrário de seus antecessores, o EDRPrison instala e carrega um driver externo legítimo de callout do WFP, em vez de depender apenas do WFP integrado. Além disso, ele bloqueia o tráfego de saída de processos EDR adicionando dinamicamente filtros em tempo de execução, sem interagir diretamente com os processos EDR ou seus executáveis.

Em resumo, o EDRPrison possui os seguintes recursos e capacidades principais:

  • Driver legítimo de callout do WFP: Utiliza um driver legítimo de callout do WFP para aprimorar as capacidades mantendo um perfil benigno.
  • Detecção de processos EDR: Procura por processos EDR em execução com base em nomes de processos predefinidos.
  • Identificação de pacotes: Identifica pacotes originados de processos EDR.
  • Adição dinâmica de filtros: Adiciona dinamicamente filtros WFP com base no processo de origem dos pacotes.
  • Abordagem não intrusiva: Evita interação direta com processos EDR e seus executáveis, garantindo furtividade e reduzindo o risco de detecção.

Consulte o artigo para obter mais detalhes técnicos: https://winslow1984.com/books/malware/page/edrprison-borrow-a-legitimate-driver-to-mute-edr-agent

Componentes

Privilégios elevados são necessários para executar o EDRPrison com sucesso. O EDRPrison é composto pelos seguintes três componentes:

  • EDRPrison: É o programa principal e suas dependências. Sua primeira execução instala o driver WinDivert.
  • WinDivert64.sys: Este é o driver de callout do WFP assinado.
  • WinDivert.dll: Um componente do projeto WinDivert.

Benefícios e Melhorias

O EDRPrison oferece diversos aprimoramentos e melhorias em relação aos seus antecessores, tornando-o uma ferramenta mais robusta e furtiva para evasão de EDR baseada em rede:

  1. Em vez de adicionar filtros WFP estáticos aos executáveis de processos EDR, o EDRPrison adiciona dinamicamente filtros WFP em tempo de execução com base no processo de origem dos pacotes.
  2. Evita obter um handle para processos EDR ou executáveis EDR, reduzindo o risco de detecção e interferência com os sistemas EDR.
  3. Ao carregar um driver legítimo de callout do WFP, o EDRPrison amplia suas capacidades mantendo um perfil benigno.

Problemas Conhecidos

  1. Atualmente, o EDRPrison é escrito em C#, exigindo que vários arquivos estejam presentes no disco, o que compromete a furtividade. Pretendo reimplementá-lo em C++ para permitir que o programa principal seja executado inteiramente em memória, aprimorando suas capacidades de furtividade.
  2. Há um atraso entre a execução do programa e o bloqueio inicial das conexões de rede de alguns processos EDR. Esse atraso pode permitir que a telemetria seja enviada a servidores na nuvem nos primeiros segundos. Estou trabalhando para resolver esse problema e garantir interceptação e bloqueio imediatos.

Exemplo de Teste

Devido aos recursos disponíveis para mim, testei o EDRPrison contra o Elastic Endpoint e o Microsoft Defender for Endpoint (MDE) em meu servidor físico até o momento.

Os processos relevantes para Elastic Endpoint e MDE estão embutidos no código-fonte. Durante os testes, nem o programa principal nem o WinDivert foram detectados pelos sistemas de segurança.

Testei algumas amostras de malware comuns, como o Mimikatz. Essas amostras ainda podem ser detectadas porque, mesmo sem conectividade com a internet, os sistemas EDR mantêm capacidades básicas de detecção, como assinaturas baseadas em hash. Após executar o malware, o número de pacotes aumentou, indicando que eles continham dados de alerta.

image

Embora algumas detecções ocorram localmente, elas não aparecem no painel do EDR. Sem conectividade com a internet, os sistemas EDR não conseguem aproveitar capacidades avançadas, como aprendizado de máquina e computação em nuvem, para prevenir ataques de malware mais sofisticados.

image

image

Teste Contra Mais EDRs

Modifique o trecho de código a seguir para embutir mais processos EDR.

root@kitploit:~
        static void initData()
        {
            processDictionary.TryAdd("MsMpEng.exe", 1);
            processDictionary.TryAdd("MsSense.exe", 1);
            processDictionary.TryAdd("SenseIR.exe", 1);
            processDictionary.TryAdd("SenseNdr.exe", 1);
            processDictionary.TryAdd("SenseCncProxy.exe", 1);
            processDictionary.TryAdd("SenseSampleUploader.exe", 1);
            processDictionary.TryAdd("elastic-endpoint.exe", 1);
            processDictionary.TryAdd("elastic-agent.exe", 1);
        }

Detecções e Mitigações

As seguintes abordagens podem ser usadas para detectar ou mitigar o uso do EDRPrison. No entanto, dependendo do ambiente, algumas dessas detecções podem resultar em falsos positivos (FP).

Evento de Carregamento do Driver

Se o driver WinDivert ainda não estiver instalado no sistema, o EDRPrison instalará o driver de callout na primeira execução. Tanto o SO quanto os dados de telemetria registrarão esse evento.

Existência dos Arquivos do WinDivert

O EDRPrison e outros programas dependentes do WinDivert exigem a presença de WinDivert64.sys e WinDivert.dll no disco. O monitoramento desses arquivos pode ajudar a detectar tais programas.

Ferramentas de Detecção de Uso do WinDivert

Ferramentas como o WinDivertTool podem detectar processos que estão atualmente utilizando a Plataforma de Filtragem do Windows (WFP).

image

Ações de Descarte/Bloqueio de Pacotes contra Processos EDR

A Elastic possui uma regra de detecção que pode identificar ações de descarte ou bloqueio de pacotes contra processos de software de segurança, o que pode indicar a presença do EDRPrison.

Revisar Provedores, Filtros e Callouts WFP Registrados

A ferramenta WFPExplorer auxilia administradores a revisar sessões WFP ativas, callouts registrados e filtros.

image

image

image

image

Adminless

Um possível recurso futuro poderia adicionar proteções adicionais para a instalação de drivers, aumentando ainda mais a segurança contra o uso não autorizado de drivers como o WinDivert.

Estratégias de Red Team para Subverter Detecções

Do ponto de vista de red team, várias estratégias podem ser empregadas para subverter as detecções mencionadas, dependendo das configurações de segurança do ambiente.

Buscar uma Alternativa ao WinDivert

Se o WinDivert for considerado malicioso no ambiente, drivers alternativos assinados e de código aberto podem ser usados. Essas alternativas devem ter menos registros de uso malicioso e ainda suportar interceptação de pacotes, reinjeção e outras técnicas de manipulação.

Reutilizar um Driver de Callout WFP Instalado ou Integrado

Em ambientes onde drivers externos não são autorizados a menos que aprovados, é desafiador, porém viável, fazer engenharia reversa de um driver de callout WFP instalado ou integrado. Ao reutilizar suas funções de callout, profissionais de red team podem aproveitar drivers existentes. Muitas soluções de software de segurança incluem seus próprios drivers de callout WFP que podem ser reaproveitados.

Alterar a Ação sobre os Pacotes Interceptados

Em vez de bloquear ou descartar pacotes interceptados, profissionais de red team podem redirecioná-los ou encaminhá-los por um proxy. Esse método pode evitar regras de detecção focadas em ações de descarte ou bloqueio de pacotes, ao mesmo tempo que ainda atinge a interferência desejada nos processos EDR.

Créditos

Os seguintes recursos me inspiraram e ajudaram muito durante minha pesquisa. Estendo meus agradecimentos a todos os autores:

https://github.com/netero1010/EDRSilencer

https://github.com/dsnezhkov/shutter

https://www.mdsec.co.uk/2023/09/nighthawk-0-2-6-three-wise-monkeys/

https://github.com/amjcyber/EDRNoiseMaker

https://www.securityartwork.es/2024/06/17/edr-silencer-2/

https://windowsir.blogspot.com/2024/01/edrsilencer.html

https://github.com/TechnikEmpire/HttpFilteringEngine

https://reqrypt.org/windivert.html

https://learn.microsoft.com/en-us/defender-cloud-apps/network-requirements

https://learn.microsoft.com/en-us/defender-endpoint/configure-network-connections-microsoft-defender-antivirus

https://github.com/microsoft/windows-driver-samples/tree/main/network/trans/WFPSampler

https://github.com/TechnikEmpire/CitadelCore

https://github.com/TechnikEmpire/HttpFilteringEngine

Baixar ferramenta