Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
EDRSilencer — 一个工具使用 Windows 筛选平台 (WFP) 来阻止端点检测与响应 (EDR) 代理向服务器报告安全事件。 | Kitploit
工具/GitHubGitHub/netero1010/edrsilencer
IDS/IPS规避后渗透利用红队对抗性攻击
GitHubnetero1010/edrsilencer

EDRSilencer

一个工具使用 Windows 筛选平台 (WFP) 来阻止端点检测与响应 (EDR) 代理向服务器报告安全事件。

查看仓库
1.9k24651年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

EDRSilencer

受 MdSec NightHawk 闭源工具 FireBlock FireBlock 的启发,我决定创建自己的版本。该工具旨在使用 Windows 筛选平台(WFP)API 阻止正在运行的 EDR 进程的对外流量。

该工具提供以下功能:

  • 搜索已知正在运行的 EDR 进程,并添加 WFP 筛选器以阻止其对外流量
  • 为特定进程添加 WFP 筛选器
  • 移除该工具创建的所有 WFP 筛选器
  • 按筛选器 ID 移除特定的 WFP 筛选器
  • 支持在 C2 中通过内存 PE 执行模块运行(例如 BruteRatel's memexec)
  • 某些 EDR 控制机制(例如 minifilter)会在进程尝试获取其 EDR 进程的文件句柄(例如通过 CreateFileW)时拒绝访问。然而,用于获取目标 EDR 进程 FWP app id 的 FwpmGetAppIdFromFileName0 API 会在内部调用 CreateFileW。为避免此问题,我们自定义实现了 FwpmGetAppIdFromFileName0,在不调用 CreateFileW 的情况下构造 app id,从而防止向 EDR 进程添加 WFP 筛选器时出现意外失败

该工具目前支持以下 EDR:

  • Microsoft Defender for Endpoint 和 Microsoft Defender Antivirus
  • Elastic EDR
  • Trellix EDR
  • Qualys EDR
  • SentinelOne
  • Cylance
  • Cybereason
  • Carbon Black EDR
  • Carbon Black Cloud
  • Tanium
  • Palo Alto Networks Traps/Cortex XDR
  • FortiEDR
  • Cisco Secure Endpoint(原 Cisco AMP)
  • ESET Inspect
  • Harfanglab EDR
  • TrendMicro Apex One
  • 由于我无法对所有上述 EDR 进行测试,如果所列进程(EDRSilencer.c 中的 edrProcess)不足以阻止所有警报、检测或事件转发流量,请不吝指正。

    测试环境

    已在 Windows 10 和 Windows Server 2016 上测试

    用法

    root@kitploit:~
    用法:EDRSilencer.exe <blockedr/block/unblockall/unblock>
    - 添加 WFP 筛选器以阻止所有检测到的 EDR 进程的 IPv4 和 IPv6 对外流量:
      EDRSilencer.exe blockedr
    
    - 添加 WFP 筛选器以阻止特定进程的 IPv4 和 IPv6 对外流量(需要完整路径):
      EDRSilencer.exe block "C:\Windows\System32\curl.exe"
    
    - 移除该工具应用的所有 WFP 筛选器:
      EDRSilencer.exe unblockall
    
    - 按筛选器 ID 移除特定的 WFP 筛选器:
      EDRSilencer.exe unblock <filter id>
    

    编译

    root@kitploit:~
    x86_64-w64-mingw32-gcc EDRSilencer.c utils.c -o EDRSilencer.exe -lfwpuclnt
    

    示例

    检测并阻止正在运行的 EDR 进程的对外流量

    root@kitploit:~
    EDRSilencer.exe blockedr
    

    HowTo

    致谢

    https://www.mdsec.co.uk/2023/09/nighthawk-0-2-6-three-wise-monkeys/

    下载工具