Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
SilentButDeadly — SilentButDeadly 是一款网络通信阻断器,专门设计用于通过 Windows 过滤平台(WFP)阻止 EDR/AV 软件的云连接,从而使其失效。此版本仅专注于网络隔离,不涉及进程终止。 | Kitploit
工具/GitHubGitHub/loosehose/silentbutdeadly
防御工具权限提升漏洞利用IDS/IPS规避横向移动后渗透利用网络安全渗透测试命令与控制红队
GitHubloosehose/silentbutdeadly

SilentButDeadly

SilentButDeadly 是一款网络通信阻断器,专门设计用于通过 Windows 过滤平台(WFP)阻止 EDR/AV 软件的云连接,从而使其失效。此版本仅专注于网络隔离,不涉及进程终止。

455639个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库网站

SilentButDeadly

概述

SilentButDeadly 是一款网络通信阻断工具,专门设计用于通过 Windows 过滤平台 (WFP) 阻止 EDR/AV 软件的云连接,从而使其失效。此版本仅专注于网络隔离,不涉及进程终止。

博客:https://ryan.framinan.net/blog/silentbutdeadly

程序流程

1. 初始化阶段

root@kitploit:~
[*] Checking administrative privileges...
[+] Running with Administrator privileges
[#] Press <Enter> to begin EDR enumeration...
  • 使用 CheckTokenMembership() 验证管理员权限
  • 交互式提示可实现可控执行

2. EDR 发现阶段

root@kitploit:~
[*] Scanning for target security processes...
[+] Found SentinelAgent.exe (SentinelOne) - PID: 1234
[+] Found MsMpEng.exe (Windows Defender) - PID: 5678
[*] Total target processes found: 2
[#] Press <Enter> to block network communications...
  • 使用 CreateToolhelp32Snapshot() 创建进程快照
  • 枚举所有正在运行的进程
  • 与预定义的 EDR 目标列表进行匹配
  • 使用 PROCESS_QUERY_INFORMATION 权限打开进程句柄

3. WFP 初始化

root@kitploit:~
[*] Initializing Windows Filtering Platform...
[>] Initializing COM library
[>] Generating WFP provider GUID
[>] Opening WFP engine handle
[+] Windows Filtering Platform initialized successfully
  • 初始化 COM 以生成 GUID
  • 创建动态 WFP 会话(默认非持久化)
  • 建立具有高优先级 (0x7FFF) 的提供程序和子层

4. 网络过滤实现

root@kitploit:~
[*] Configuring network filters to block EDR communications...
[>] Processing filters for SentinelAgent.exe (PID: 1234)
[>] Process path: C:\Program Files\SentinelOne\Sentinel Agent\SentinelAgent.exe
[>] Outbound filter added successfully
[>] Inbound filter added successfully
[+] Network communication blocked for SentinelAgent.exe
[+] Communication blocking established for 2 processes

对于每个 EDR 进程:

  • 使用 QueryFullProcessImageNameW() 获取完整进程映像路径
  • 使用 FwpmGetAppIdFromFileName0() 将路径转换为 WFP AppID 二进制对象
  • 为每个进程创建两个过滤器:
    • 出站过滤器:FWPM_LAYER_ALE_AUTH_CONNECT_V4(阻止出站连接)
    • 入站过滤器:FWPM_LAYER_ALE_AUTH_RECV_ACCEPT_V4(阻止入站连接)

5. 服务中断阶段

root@kitploit:~
[*] Attempting to disable EDR services...
[>] Processing service: SentinelAgent
[>] Current service state: Running
[>] Attempting to stop service...
[+] Stop signal sent to SentinelAgent
[+] Service stopped successfully
[+] Service SentinelAgent set to disabled
[+] Disabled 2 EDR services
  • 打开服务控制管理器
  • 对于每个 EDR 服务:
    • 尝试优雅地停止服务
    • 将启动类型更改为 SERVICE_DISABLED
    • 阻止自动重启

6. 摘要显示

root@kitploit:~
=================================================================
                         OPERATION SUMMARY                       
=================================================================
  [SentinelOne] SentinelAgent.exe - PID: 1234
  [Windows Defender] MsMpEng.exe - PID: 5678

  Total Processes Found:    2
  Network Blocks Applied:   2
  WFP Status:               Active
=================================================================
[#] Press <Enter> to remove filters and exit...

7. 清理阶段

root@kitploit:~
[*] Removing network blocking rules...
[+] Network blocking rules removed
[*] Operation complete
  • 移除 WFP 提供程序(级联删除所有过滤器)
  • 关闭 WFP 引擎句柄
  • 释放 COM 资源
  • 关闭所有进程句柄

关键技术细节

WFP 过滤器规格

  • 层:应用程序层强制 (ALE)
  • 权重:0x7FFF(高优先级)
  • 动作:FWP_ACTION_BLOCK
  • 条件:FWPM_CONDITION_ALE_APP_ID(进程特定)
  • 标志:FWPM_FILTER_FLAG_CLEAR_ACTION_RIGHT

支持的 EDR 目标

  • SentinelOne(所有组件)
  • Windows Defender
  • Windows Defender ATP(MsSense.exe)
  • 可通过 g_EDRTargets 数组轻松扩展

命令行选项

  • -v, --verbose:启用详细操作日志记录
  • -p, --persistent:程序退出后保持过滤器活动
  • -h, --help:显示使用信息

错误处理

  • 每个阶段均有全面的错误检查
  • 部分失败时优雅回退
  • 提供详细错误代码以辅助故障排除

安全注意事项

  • 需要管理员权限
  • 默认使用非持久化过滤器(退出时清除)
  • 无需加载驱动程序或操作内核
  • 仅使用合法的 Windows API

操作影响

网络隔离效果

  1. EDR 无法接收云更新
  2. 遥测数据上传被阻止
  3. 远程管理功能禁用
  4. 实时威胁情报连接中断

服务中断效果

  1. 阻止自动重启
  2. 禁用计划扫描
  3. 停止后台监控
  4. 中断更新机制

检测向量

  • WFP 过滤器创建事件
  • 服务停止/禁用事件
  • 进程句柄访问模式
  • 无持久化痕迹(除非使用 -p 标志)

使用场景

  1. 前期测试:在执行操作前验证 EDR 绕过能力
  2. 受控环境:隔离 EDR 以进行恶意软件分析
  3. 红队行动:建立初始立足点
  4. 安全研究:分析 EDR 行为

局限性

  • 仅支持 IPv4(IPv6 需要额外的层)
  • 需要 EDR 进程处于活动状态(若已停止则无效)
  • 某些 EDR 可能具有内核级网络驱动程序
  • WFP 运行需要 Windows 防火墙处于启用状态
下载工具