https://github.com/kyxiaxiang/360WFP_Exploit
使用360netmon_x64_wfp.sys驱动来阻断流量,从而实现目标程序断网

因为该驱动是360的官方驱动,所以在云沙箱并没有出现明显的查杀,同时在win10/11能够正常加载
根据代码中的实现知道是IOCTL 0x00220804为接收用户态传进来的进程网络限速/拦截规则,并将其添加到驱动内部的全局规则链表中,或者从链表中删除
经过分析sub_12374负责分配IOCTL

sub_1A34C就是IOCTL 0x00220804执行的函数

整体的网络拦截方法如下


测试有效性
GitHub自动的驱动版本为

现在安装的360版本(极速版)

通过测试在安装有360的环境下

存在360的环境无法打开驱动设备,也无法加载第二个不同版本的该驱动,所以在360环境下无法正常使用这个驱动
在非360环境下均能正常使用

在edr环境下(猎鹰、哨兵、卡巴、赛门铁克)
其余三个edr环境下均能正常使用,猎鹰环境下会被查杀exe

通过排查发现具体的拦截函数为猎鹰的CreateProcessNotify函数
猎鹰版本

函数偏移:csagent+0x33c650