Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
SilentButDeadly — SilentButDeadly — это блокировщик сетевого взаимодействия, специально разработанный для нейтрализации EDR/AV-программ путём предотвращения их подключения к облаку с использованием Windows Filtering Platform (WFP). Эта версия сосредоточена исключительно на сетевой изоляции без завершения процессов. | Kitploit
Инструменты/GitHubGitHub/loosehose/silentbutdeadly
Оборонительные ИнструментыПовышение привилегийЭксплуатацияОбход IDS/IPSЛатеральное перемещениеПост-эксплуатацияСетевая безопасностьТестирование на ПроникновениеКомандование и Управление

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Red Teaming
GitHubloosehose/silentbutdeadly

SilentButDeadly

РепозиторийСайт
455639 месяцев назадПроверено Kitploit

Описание

SilentButDeadly — это блокировщик сетевого взаимодействия, специально разработанный для нейтрализации EDR/AV-программ путём предотвращения их подключения к облаку с использованием Windows Filtering Platform (WFP). Эта версия сосредоточена исключительно на сетевой изоляции без завершения процессов.

Поделиться

SilentButDeadly

Обзор

SilentButDeadly — это блокировщик сетевого взаимодействия, специально разработанный для нейтрализации EDR/AV-решений путём предотвращения их подключения к облаку с помощью Платформы фильтрации Windows (WFP). Эта версия фокусируется исключительно на сетевой изоляции без завершения процессов.

Блог: https://ryan.framinan.net/blog/silentbutdeadly

Порядок работы программы

1. Фаза инициализации

root@kitploit:~
[*] Проверка прав администратора...
[+] Работа с правами администратора
[#] Нажмите <Enter> для начала перечисления EDR...
  • Проверяет права администратора с помощью CheckTokenMembership()
  • Интерактивные запросы позволяют контролировать выполнение

2. Фаза обнаружения EDR

root@kitploit:~
[*] Сканирование целевых защитных процессов...
[+] Найден SentinelAgent.exe (SentinelOne) - PID: 1234
[+] Найден MsMpEng.exe (Windows Defender) - PID: 5678
[*] Всего найдено целевых процессов: 2
[#] Нажмите <Enter> для блокировки сетевого взаимодействия...
  • Создаёт снимок процессов с помощью CreateToolhelp32Snapshot()
  • Перечисляет все запущенные процессы
  • Сравнивает с предопределённым списком целей EDR
  • Открывает дескрипторы процессов с доступом PROCESS_QUERY_INFORMATION

3. Инициализация WFP

root@kitploit:~
[*] Инициализация Платформы фильтрации Windows...
[>] Инициализация библиотеки COM
[>] Генерация GUID провайдера WFP
[>] Открытие дескриптора движка WFP
[+] Платформа фильтрации Windows успешно инициализирована
  • Инициализирует COM для генерации GUID
  • Создаёт динамический сеанс WFP (по умолчанию непостоянный)
  • Устанавливает провайдера и подслой с высоким приоритетом (0x7FFF)

4. Реализация сетевых фильтров

root@kitploit:~
[*] Настройка сетевых фильтров для блокировки EDR-коммуникаций...
[>] Обработка фильтров для SentinelAgent.exe (PID: 1234)
[>] Путь процесса: C:\Program Files\SentinelOne\Sentinel Agent\SentinelAgent.exe
[>] Исходящий фильтр успешно добавлен
[>] Входящий фильтр успешно добавлен
[+] Сетевое взаимодействие заблокировано для SentinelAgent.exe
[+] Блокировка связи установлена для 2 процессов

Для каждого процесса EDR:

  • Получает полный путь к образу процесса с помощью QueryFullProcessImageNameW()
  • Преобразует путь в blob AppID WFP с помощью FwpmGetAppIdFromFileName0()
  • Создаёт два фильтра на процесс:
    • Исходящий фильтр: FWPM_LAYER_ALE_AUTH_CONNECT_V4 (блокирует исходящие соединения)
    • Входящий фильтр: FWPM_LAYER_ALE_AUTH_RECV_ACCEPT_V4 (блокирует входящие соединения)

5. Фаза нарушения работы служб

root@kitploit:~
[*] Попытка отключения служб EDR...
[>] Обработка службы: SentinelAgent
[>] Текущее состояние службы: Запущена
[>] Попытка остановить службу...
[+] Сигнал остановки отправлен SentinelAgent
[+] Служба успешно остановлена
[+] Служба SentinelAgent переведена в состояние отключено
[+] Отключено 2 службы EDR
  • Открывает Диспетчер управления службами
  • Для каждой службы EDR:
    • Пытается корректно остановить службу
    • Изменяет тип запуска на SERVICE_DISABLED
    • Предотвращает автоматический перезапуск

6. Отображение сводки

root@kitploit:~
=================================================================
                         СВОДКА ОПЕРАЦИИ                       
=================================================================
  [SentinelOne] SentinelAgent.exe - PID: 1234
  [Windows Defender] MsMpEng.exe - PID: 5678

  Всего найдено процессов:    2
  Применено сетевых блокировок: 2
  Состояние WFP:               Активно
=================================================================
[#] Нажмите <Enter> для удаления фильтров и выхода...

7. Фаза очистки

root@kitploit:~
[*] Удаление правил сетевой блокировки...
[+] Правила сетевой блокировки удалены
[*] Операция завершена
  • Удаляет провайдера WFP (каскадно удаляются все фильтры)
  • Закрывает дескриптор движка WFP
  • Освобождает ресурсы COM
  • Закрывает все дескрипторы процессов

Ключевые технические детали

Спецификации фильтров WFP

  • Уровень: Принудительное применение на уровне приложений (ALE)
  • Вес: 0x7FFF (высокий приоритет)
  • Действие: FWP_ACTION_BLOCK
  • Условие: FWPM_CONDITION_ALE_APP_ID (привязано к процессу)
  • Флаги: FWPM_FILTER_FLAG_CLEAR_ACTION_RIGHT

Поддерживаемые цели EDR

  • SentinelOne (все компоненты)
  • Windows Defender
  • Windows Defender ATP (MsSense.exe)
  • Легко расширяется через массив g_EDRTargets

Параметры командной строки

  • -v, --verbose: Включить подробное логирование операций
  • -p, --persistent: Оставить фильтры активными после выхода из программы
  • -h, --help: Показать информацию об использовании

Обработка ошибок

  • Комплексная проверка ошибок на каждом этапе
  • Корректное восстановление при частичных сбоях
  • Подробные коды ошибок для диагностики

Соображения безопасности

  • Требуются права администратора
  • По умолчанию фильтры непостоянны (очищаются при выходе)
  • Без загрузки драйверов или манипуляций с ядром
  • Используются только легитимные API Windows

Операционное воздействие

Эффекты сетевой изоляции

  1. EDR не может получать облачные обновления
  2. Загрузка телеметрии заблокирована
  3. Удалённое управление отключено
  4. Прерван обмен информацией об угрозах в реальном времени

Эффекты нарушения работы служб

  1. Предотвращает автоматический перезапуск
  2. Отключает запланированные сканирования
  3. Останавливает фоновый мониторинг
  4. Приостанавливает механизмы обновления

Векторы обнаружения

  • События создания фильтров WFP
  • События остановки/отключения служб
  • Шаблоны доступа к дескрипторам процессов
  • Отсутствие постоянных артефактов (если не используется флаг -p)

Сценарии использования

  1. Предтестирование: Проверка обхода EDR перед операцией
  2. Контролируемая среда: Изоляция EDR для анализа вредоносного ПО
  3. Операции Red Team: Первоначальное закрепление на точке входа
  4. Исследования безопасности: Анализ поведения EDR

Ограничения

  • Только IPv4 (IPv6 требует дополнительных уровней)
  • Требуются активные процессы EDR (неэффективно, если они остановлены)
  • Некоторые EDR могут иметь сетевые драйверы уровня ядра
  • Для работы WFP должен быть включён брандмауэр Windows
Скачать инструмент