受 MdSec NightHawk 闭源工具 FireBlock FireBlock 的启发,我决定创建自己的版本。该工具旨在使用 Windows 筛选平台(WFP)API 阻止正在运行的 EDR 进程的对外流量。
该工具提供以下功能:
BruteRatel's memexec)CreateFileW)时拒绝访问。然而,用于获取目标 EDR 进程 FWP app id 的 FwpmGetAppIdFromFileName0 API 会在内部调用 CreateFileW。为避免此问题,我们自定义实现了 FwpmGetAppIdFromFileName0,在不调用 CreateFileW 的情况下构造 app id,从而防止向 EDR 进程添加 WFP 筛选器时出现意外失败该工具目前支持以下 EDR:
由于我无法对所有上述 EDR 进行测试,如果所列进程(EDRSilencer.c 中的 edrProcess)不足以阻止所有警报、检测或事件转发流量,请不吝指正。
已在 Windows 10 和 Windows Server 2016 上测试
用法:EDRSilencer.exe <blockedr/block/unblockall/unblock>
- 添加 WFP 筛选器以阻止所有检测到的 EDR 进程的 IPv4 和 IPv6 对外流量:
EDRSilencer.exe blockedr
- 添加 WFP 筛选器以阻止特定进程的 IPv4 和 IPv6 对外流量(需要完整路径):
EDRSilencer.exe block "C:\Windows\System32\curl.exe"
- 移除该工具应用的所有 WFP 筛选器:
EDRSilencer.exe unblockall
- 按筛选器 ID 移除特定的 WFP 筛选器:
EDRSilencer.exe unblock <filter id>
x86_64-w64-mingw32-gcc EDRSilencer.c utils.c -o EDRSilencer.exe -lfwpuclnt
EDRSilencer.exe blockedr

https://www.mdsec.co.uk/2023/09/nighthawk-0-2-6-three-wise-monkeys/