
Инструмент использует Платформу фильтрации Windows (WFP) для блокировки агентов Endpoint Detection and Response (EDR), препятствуя передаче отчетов о событиях безопасности на сервер.
Вдохновившись закрытым инструментом FireBlock от MdSec NightHawk, я решил создать собственную версию. Этот инструмент был создан с целью блокировки исходящего трафика запущенных EDR-процессов с помощью API Windows Filtering Platform (WFP).
Этот инструмент предлагает следующие возможности:
BruteRatel's memexec)CreateFileW). Однако API FwpmGetAppIdFromFileName0, который используется для получения FWP app id целевого EDR-процесса, внутренне вызывает CreateFileW. Чтобы избежать этого, была реализована собственная функция FwpmGetAppIdFromFileName0, которая формирует app id без вызова CreateFileW, предотвращая тем самым непредвиденные сбои при добавлении WFP-фильтра к EDR-процессуИнструмент в настоящее время поддерживает следующие EDR:
Поскольку у меня нет доступа ко всем этим EDR для тестирования, пожалуйста, не стесняйтесь поправить меня, если перечисленные процессы (edrProcess в EDRSilencer.c) окажутся недостаточными для блокировки всего трафика оповещений, обнаружений или пересылки событий.
Протестировано на Windows 10 и Windows Server 2016
Usage: EDRSilencer.exe <blockedr/block/unblockall/unblock>
- Add WFP filters to block the IPv4 and IPv6 outbound traffic of all detected EDR processes:
EDRSilencer.exe blockedr
- Add WFP filters to block the IPv4 and IPv6 outbound traffic of a specific process (full path is required):
EDRSilencer.exe block "C:\Windows\System32\curl.exe"
- Remove all WFP filters applied by this tool:
EDRSilencer.exe unblockall
- Remove a specific WFP filter based on filter id:
EDRSilencer.exe unblock <filter id>
x86_64-w64-mingw32-gcc EDRSilencer.c utils.c -o EDRSilencer.exe -lfwpuclnt
EDRSilencer.exe blockedr

https://www.mdsec.co.uk/2023/09/nighthawk-0-2-6-three-wise-monkeys/