CHANGMEN的个人博客,专注于网络安全领域。
EDR Silencing 完整学习笔记
最近更新:2026-05-02   |   字数总计:4.2k   |   阅读估时:17分钟   |   阅读量:
  1. EDR Silencing 完整学习笔记
    1. 目录
    2. 1. 什么是 EDR Silencing
    3. 2. 背景与起源
    4. 3. 核心前提:为什么用户态就够了
      1. WFP 分层架构
      2. 与老式内核驱动方法对比
    5. 4. 攻击方法全景
      1. 4.1 Windows Firewall 规则
      2. 4.2 Windows Filtering Platform (WFP)
        1. WFP Filter 的四种生命周期类型
        2. 工具代表:EDRSilencer
        3. 关于 Provider 的说明
      3. 4.3 Hosts 文件篡改
      4. 4.4 名称解析策略表 (NRPT)
      5. 4.5 路由表篡改
      6. 4.6 IPSec 过滤规则
      7. 4.7 辅助 IP 地址 (IPMute)
    6. 5. WFP 深度剖析:数据包的一生
      1. 被 Block 前(正常)
      2. EDRSilencer 运行后
      3. 为什么选 ALE_AUTH_CONNECT 层?
    7. 6. 防御方案:如何反制 EDR Silencing
      1. 6.1 方案一:Prevention(预防)
      2. 6.2 方案二:Immediate Removal(即时清除)
    8. 7. 检测工程
      1. 7.1 WFP 检测
        1. 需要启用的审计策略(默认均未开启)
        2. 关键 Event ID 映射
        3. 注册表监控
        4. 工具辅助
      2. 7.2 Windows Firewall 规则检测
      3. 7.3 Hosts 文件检测
        1. 启用审计策略
      4. 7.4 NRPT 检测
      5. 7.5 IPSec 检测
    9. 8. SIGMA 规则
    10. 9. 工具汇总
    11. 10. 知识点串联:两篇文章的视角对比
      1. 最重要的共同结论
    12. 11. 关键概念速查