Ένα νέο εργαλείο ανοιχτού κώδικα που ονομάζεται SilentButDeadly έχει εμφανιστεί, σχεδιασμένο να διαταράσσει το λογισμικό Endpoint Detection and Response (EDR) και antivirus (AV) διακόπτοντας τις επικοινωνίες δικτύου τους.
Δείτε επίσης: CISA: Oδηγός ασφαλείας για Microsoft Exchange Servers

Αναπτύχθηκε από τον ερευνητή ασφαλείας Ryan Framiñán και αξιοποιεί την Πλατφόρμα Φιλτραρίσματος των Windows (WFP) για να δημιουργήσει προσωρινά, αμφίδρομα μπλοκαρίσματα στη συνδεσιμότητα cloud EDR, απομονώνοντας απειλές χωρίς να τερματίζει τις διαδικασίες.
Η προσέγγισή του βασίζεται στην τεχνική EDRSilencer 2023, προσφέροντας βελτιωμένη λειτουργική ασφάλεια μέσω δυναμικών, αυτοκαθαριζόμενων φίλτρων.
Το εργαλείο αντιμετωπίζει μια βασική ευπάθεια στις σύγχρονες αρχιτεκτονικές EDR, οι οποίες βασίζονται σε μεγάλο βαθμό στην τηλεμετρία που βασίζεται στο cloud για ανάλυση και ενημερώσεις σε πραγματικό χρόνο. Αποτρέποντας τις εξερχόμενες μεταφορτώσεις δεδομένων και τη λήψη εισερχόμενων εντολών, το SilentButDeadly ουδετεροποιεί αποτελεσματικά την απομακρυσμένη διαχείριση και την ανταλλαγή πληροφοριών για απειλές.
Σε αντίθεση με τις επιθετικές μεθόδους αποφυγής που διαταράσσουν τις διαδικασίες ασφαλείας, εστιάζει στην αθόρυβη απομόνωση δικτύου, καθιστώντας το ιδανικό για ασκήσεις red-team και ανάλυση κακόβουλου λογισμικού σε ελεγχόμενα περιβάλλοντα. Η εφαρμογή του Framiñán διασφαλίζει ότι δεν παραμένουν επίμονα αντικείμενα εκτός εάν έχουν ρυθμιστεί ρητά, μειώνοντας το εγκληματολογικό αποτύπωμα.
Δείτε ακόμα: Sharepoint: Κινέζοι στοχεύουν οργανισμούς μέσω της ευπάθειας ToolShell

Η εκτέλεση του SilentButDeadly ξεδιπλώνεται σε δομημένες φάσεις, ξεκινώντας με την επαλήθευση δικαιωμάτων χρησιμοποιώντας API των Windows όπως το CheckTokenMembership() για την επιβεβαίωση της πρόσβασης διαχειριστή. Οι χρήστες καλούνται διαδραστικά να προχωρήσουν, ενισχύοντας τον έλεγχο.
Η φάση εντοπισμού πυρήνα σαρώνει τις διεργασίες που εκτελούνται μέσω του CreateToolhelp32Snapshot(), αντιστοιχίζοντας μια προκαθορισμένη λίστα στόχων EDR όπως το SentinelAgent.exe του SentinelOne και το MsMpEng.exe του Microsoft Defender. Μόλις αναγνωριστεί, υποβάλλει ερωτήματα για πλήρεις διαδρομές διεργασιών και αρχικοποιεί το WFP με μια δυναμική συνεδρία που επισημαίνεται από το FWPM_SESSION_FLAG_DYNAMIC για αυτόματο καθαρισμό.
Ο αποκλεισμός δικτύου υλοποιείται σε επίπεδα ALE: εξερχόμενα μέσω FWPM_LAYER_ALE_AUTH_CONNECT_V4 και εισερχόμενα μέσω FWPM_LAYER_ALE_AUTH_RECV_ACCEPT_V4, χρησιμοποιώντας βάρη υψηλής προτεραιότητας (0x7FFF) και συνθήκες AppID για συγκεκριμένες διεργασίες.
Δείτε επίσης: Ευπάθεια του Cisco SNMP χρησιμοποιείται για εγκατάσταση Linux rootkits

Τα φίλτρα μετατρέπουν εκτελέσιμες διαδρομές σε blob του WFP με το FwpmGetAppIdFromFileName0(), εξασφαλίζοντας ακριβή στόχευση. Μετά την απομόνωση, το εργαλείο διακόπτει τις υπηρεσίες διακόπτοντάς τες ομαλά και ορίζοντας τους τύπους εκκίνησης σε SERVICE_DISABLED, αποτρέποντας τις επανεκκινήσεις. Μια σύνοψη εμφανίζει τις επηρεαζόμενες διεργασίες, τον αριθμό των μπλοκ και την κατάσταση του WFP πριν από την προαιρετική εκκαθάριση που καταργεί όλους τους κανόνες.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
