
SilentButDeadly — это блокировщик сетевого взаимодействия, специально разработанный для нейтрализации EDR/AV-программ путём предотвращения их подключения к облаку с использованием Windows Filtering Platform (WFP). Эта версия сосредоточена исключительно на сетевой изоляции без завершения процессов.
SilentButDeadly — это блокировщик сетевого взаимодействия, специально разработанный для нейтрализации EDR/AV-решений путём предотвращения их подключения к облаку с помощью Платформы фильтрации Windows (WFP). Эта версия фокусируется исключительно на сетевой изоляции без завершения процессов.
Блог: https://ryan.framinan.net/blog/silentbutdeadly
[*] Проверка прав администратора...
[+] Работа с правами администратора
[#] Нажмите <Enter> для начала перечисления EDR...
CheckTokenMembership()[*] Сканирование целевых защитных процессов...
[+] Найден SentinelAgent.exe (SentinelOne) - PID: 1234
[+] Найден MsMpEng.exe (Windows Defender) - PID: 5678
[*] Всего найдено целевых процессов: 2
[#] Нажмите <Enter> для блокировки сетевого взаимодействия...
CreateToolhelp32Snapshot()PROCESS_QUERY_INFORMATION[*] Инициализация Платформы фильтрации Windows...
[>] Инициализация библиотеки COM
[>] Генерация GUID провайдера WFP
[>] Открытие дескриптора движка WFP
[+] Платформа фильтрации Windows успешно инициализирована
[*] Настройка сетевых фильтров для блокировки EDR-коммуникаций...
[>] Обработка фильтров для SentinelAgent.exe (PID: 1234)
[>] Путь процесса: C:\Program Files\SentinelOne\Sentinel Agent\SentinelAgent.exe
[>] Исходящий фильтр успешно добавлен
[>] Входящий фильтр успешно добавлен
[+] Сетевое взаимодействие заблокировано для SentinelAgent.exe
[+] Блокировка связи установлена для 2 процессов
Для каждого процесса EDR:
QueryFullProcessImageNameW()FwpmGetAppIdFromFileName0()FWPM_LAYER_ALE_AUTH_CONNECT_V4 (блокирует исходящие соединения)FWPM_LAYER_ALE_AUTH_RECV_ACCEPT_V4 (блокирует входящие соединения)[*] Попытка отключения служб EDR...
[>] Обработка службы: SentinelAgent
[>] Текущее состояние службы: Запущена
[>] Попытка остановить службу...
[+] Сигнал остановки отправлен SentinelAgent
[+] Служба успешно остановлена
[+] Служба SentinelAgent переведена в состояние отключено
[+] Отключено 2 службы EDR
SERVICE_DISABLED=================================================================
СВОДКА ОПЕРАЦИИ
=================================================================
[SentinelOne] SentinelAgent.exe - PID: 1234
[Windows Defender] MsMpEng.exe - PID: 5678
Всего найдено процессов: 2
Применено сетевых блокировок: 2
Состояние WFP: Активно
=================================================================
[#] Нажмите <Enter> для удаления фильтров и выхода...
[*] Удаление правил сетевой блокировки...
[+] Правила сетевой блокировки удалены
[*] Операция завершена
FWP_ACTION_BLOCKFWPM_CONDITION_ALE_APP_ID (привязано к процессу)FWPM_FILTER_FLAG_CLEAR_ACTION_RIGHTg_EDRTargets-v, --verbose: Включить подробное логирование операций-p, --persistent: Оставить фильтры активными после выхода из программы-h, --help: Показать информацию об использовании-p)