Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
EDRSilencer — 一个工具使用 Windows 筛选平台 (WFP) 来阻止端点检测与响应 (EDR) 代理向服务器报告安全事件。 | Kitploit
工具/GitHubGitHub/netero1010/edrsilencer
IDS/IPS规避后渗透利用红队对抗性攻击
GitHubnetero1010/edrsilencer

EDRSilencer

一个工具使用 Windows 筛选平台 (WFP) 来阻止端点检测与响应 (EDR) 代理向服务器报告安全事件。

查看仓库
1.9k2461年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

EDRSilencer

受 MdSec NightHawk 闭源工具 FireBlock FireBlock 的启发,我决定创建自己的版本。该工具旨在使用 Windows 筛选平台(WFP)API 阻止正在运行的 EDR 进程的对外流量。

该工具提供以下功能:

  • 搜索已知正在运行的 EDR 进程,并添加 WFP 筛选器以阻止其对外流量
  • 为特定进程添加 WFP 筛选器
  • 移除该工具创建的所有 WFP 筛选器
  • 按筛选器 ID 移除特定的 WFP 筛选器
  • 支持在 C2 中通过内存 PE 执行模块运行(例如 BruteRatel's memexec)
  • 某些 EDR 控制机制(例如 minifilter)会在进程尝试获取其 EDR 进程的文件句柄(例如通过 CreateFileW)时拒绝访问。然而,用于获取目标 EDR 进程 FWP app id 的 FwpmGetAppIdFromFileName0 API 会在内部调用 CreateFileW。为避免此问题,我们自定义实现了 FwpmGetAppIdFromFileName0,在不调用 CreateFileW 的情况下构造 app id,从而防止向 EDR 进程添加 WFP 筛选器时出现意外失败

该工具目前支持以下 EDR:

  • Microsoft Defender for Endpoint 和 Microsoft Defender Antivirus
  • Elastic EDR
  • Trellix EDR
  • Qualys EDR
  • SentinelOne
  • Cylance
  • Cybereason
  • Carbon Black EDR
  • Carbon Black Cloud
  • Tanium
  • Palo Alto Networks Traps/Cortex XDR
  • FortiEDR
  • Cisco Secure Endpoint(原 Cisco AMP)
  • ESET Inspect
  • Harfanglab EDR
  • TrendMicro Apex One

由于我无法对所有上述 EDR 进行测试,如果所列进程(EDRSilencer.c 中的 edrProcess)不足以阻止所有警报、检测或事件转发流量,请不吝指正。

测试环境

已在 Windows 10 和 Windows Server 2016 上测试

用法

root@kitploit:~
用法:EDRSilencer.exe <blockedr/block/unblockall/unblock>
- 添加 WFP 筛选器以阻止所有检测到的 EDR 进程的 IPv4 和 IPv6 对外流量:
  EDRSilencer.exe blockedr

- 添加 WFP 筛选器以阻止特定进程的 IPv4 和 IPv6 对外流量(需要完整路径):
  EDRSilencer.exe block "C:\Windows\System32\curl.exe"

- 移除该工具应用的所有 WFP 筛选器:
  EDRSilencer.exe unblockall

- 按筛选器 ID 移除特定的 WFP 筛选器:
  EDRSilencer.exe unblock <filter id>

编译

root@kitploit:~
x86_64-w64-mingw32-gcc EDRSilencer.c utils.c -o EDRSilencer.exe -lfwpuclnt

示例

检测并阻止正在运行的 EDR 进程的对外流量

root@kitploit:~
EDRSilencer.exe blockedr

HowTo

致谢

https://www.mdsec.co.uk/2023/09/nighthawk-0-2-6-three-wise-monkeys/

下载工具