Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
EDRUnChoker — EDRUnChoker - دفاع WMI بدون ملفات يزيل سياسات تقييد جودة الخدمة (QoS) الخاصة بـ EDRChoker | Kitploit
أدوات/GitHubGitHub/sbousseaden/edrunchoker
أدوات دفاعيةآليات الاستمراريةاستخبارات التهديداتالاستجابة للحوادث
GitHubsbousseaden/edrunchoker

EDRUnChoker

EDRUnChoker - دفاع WMI بدون ملفات يزيل سياسات تقييد جودة الخدمة (QoS) الخاصة بـ EDRChoker

عرض المستودع
443منذ 2 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

EDRUnChoker

تصحيح خالٍ من الملفات عبر WMI لـ EDRChoker يقوم بمواجهة إساءة استخدام QoS (pacer.sys) التي تخنق وكلاء EDR إلى عرض نطاق شبكة قريب من الصفر.

يسجل اشتراكًا دائمًا في root\subscription (بدون ملفات على القرص). يقوم مؤقت مدته 5 ثوانٍ بتشغيل VBScript مضمّن يعدد سياسات QoS باستخدام WbemContext PolicyStore على ActiveStore و GPO:localhost — حيث أن استعلام WMI العادي ExecQuery لا يلتقط سياسات ActiveStore التي تم إنشاؤها بواسطة New-NetQosPolicy / EDRChoker — ويزيل الاختناقات الضارة لمسارات التطبيقات التي تستهدف منتجات أمنية معروفة أو معدلات عدوانية (≤ 1 Mbps).

البرامج النصية

البرنامج النصيالغرض
Install-EdrChokerWmiDefense.ps1نشر الاشتراك (بصلاحية مرتفعة)
Uninstall-EdrChokerWmiDefense.ps1إزالة الاشتراك
Get-EdrChokerDefenseStatus.ps1التحقق من الاشتراك وعدد السياسات

بداية سريعة

root@kitploit:~
.\Install-EdrChokerWmiDefense.ps1
.\Get-EdrChokerDefenseStatus.ps1

مركز العمليات الأمنية / سجل الأحداث

يكتب كل تنظيف ناجح تحذيرًا إلى سجل التطبيق تحت المصدر EDRChokerDefense. يتم إصدار حدث واحد لكل سياسة تمت إزالتها، وهو مفيد كدليل على المعالجة ولربطه بنشاط EDRChoker على الجهاز.

image image
معرف الحدثالمعنى
1000تم تثبيت الاشتراك
1001تمت إزالة الاشتراك
1002تمت إزالة سياسة QoS ضارة
1003فشلت المعالجة

مثال 1002: action=remediate qos_policy=02zxnnzr target=elastic-endpoint.exe throttle_bps=8 tier=tier1-known-edr store=ActiveStore

root@kitploit:~
Get-WinEvent -FilterHashtable @{ LogName='Application'; ProviderName='EDRChokerDefense' } -MaxEvents 50

قم بإعادة توجيه ProviderName="EDRChokerDefense" عبر WEF أو Splunk UF أو Elastic Agent أو غيرها.

حماية الاشتراك

قد يقوم المهاجمون بحذف أو تعديل كائنات WMI في root\subscription لتعطيل الدفاع. قم بقياس أساس للاشتراك بعد التثبيت وتنبيه عند التغييرات.

Sysmon (موصى به): قم بتمكينه ومراقبته:

معرف Sysmonما يجب مراقبته
19تم إنشاء/تعديل/حذف WmiEventFilter
20تم إنشاء/تعديل/حذف

قم بالتنبيه عند أي نشاط يتضمن EDRChokerDefense_QoSFilter أو EDRChokerDefense_QoSConsumer أو EDRChokerDefense_Timer، وعند وجود مثيلات جديدة من ActiveScriptEventConsumer / CommandLineEventConsumer خارج نافذة التغيير الخاصة بك.

التحقق الدوري (GPO/script): Get-WmiObject -Namespace root\subscription -Class __EventFilter | Where-Object Name -like 'EDRChokerDefense*'

المراجع

  • EDRChoker
  • بحث EDRChoker
تنزيل الأداة
WmiEventConsumer
21تغييرات الربط بين WmiEventFilter والمستهلك