
EDRUnChoker - دفاع WMI بدون ملفات يزيل سياسات تقييد جودة الخدمة (QoS) الخاصة بـ EDRChoker
تصحيح خالٍ من الملفات عبر WMI لـ EDRChoker يقوم بمواجهة إساءة استخدام QoS (pacer.sys) التي تخنق وكلاء EDR إلى عرض نطاق شبكة قريب من الصفر.
يسجل اشتراكًا دائمًا في root\subscription (بدون ملفات على القرص). يقوم مؤقت مدته 5 ثوانٍ بتشغيل VBScript مضمّن يعدد سياسات QoS باستخدام WbemContext PolicyStore على ActiveStore و GPO:localhost — حيث أن استعلام WMI العادي ExecQuery لا يلتقط سياسات ActiveStore التي تم إنشاؤها بواسطة New-NetQosPolicy / EDRChoker — ويزيل الاختناقات الضارة لمسارات التطبيقات التي تستهدف منتجات أمنية معروفة أو معدلات عدوانية (≤ 1 Mbps).
| البرنامج النصي | الغرض |
|---|---|
Install-EdrChokerWmiDefense.ps1 | نشر الاشتراك (بصلاحية مرتفعة) |
Uninstall-EdrChokerWmiDefense.ps1 | إزالة الاشتراك |
Get-EdrChokerDefenseStatus.ps1 | التحقق من الاشتراك وعدد السياسات |
.\Install-EdrChokerWmiDefense.ps1
.\Get-EdrChokerDefenseStatus.ps1
يكتب كل تنظيف ناجح تحذيرًا إلى سجل التطبيق تحت المصدر EDRChokerDefense. يتم إصدار حدث واحد لكل سياسة تمت إزالتها، وهو مفيد كدليل على المعالجة ولربطه بنشاط EDRChoker على الجهاز.
| معرف الحدث | المعنى |
|---|---|
| 1000 | تم تثبيت الاشتراك |
| 1001 | تمت إزالة الاشتراك |
| 1002 | تمت إزالة سياسة QoS ضارة |
| 1003 | فشلت المعالجة |
مثال 1002: action=remediate qos_policy=02zxnnzr target=elastic-endpoint.exe throttle_bps=8 tier=tier1-known-edr store=ActiveStore
Get-WinEvent -FilterHashtable @{ LogName='Application'; ProviderName='EDRChokerDefense' } -MaxEvents 50
قم بإعادة توجيه ProviderName="EDRChokerDefense" عبر WEF أو Splunk UF أو Elastic Agent أو غيرها.
قد يقوم المهاجمون بحذف أو تعديل كائنات WMI في root\subscription لتعطيل الدفاع. قم بقياس أساس للاشتراك بعد التثبيت وتنبيه عند التغييرات.
Sysmon (موصى به): قم بتمكينه ومراقبته:
| معرف Sysmon | ما يجب مراقبته |
|---|---|
| 19 | تم إنشاء/تعديل/حذف WmiEventFilter |
| 20 | تم إنشاء/تعديل/حذف |
قم بالتنبيه عند أي نشاط يتضمن EDRChokerDefense_QoSFilter أو EDRChokerDefense_QoSConsumer أو EDRChokerDefense_Timer، وعند وجود مثيلات جديدة من ActiveScriptEventConsumer / CommandLineEventConsumer خارج نافذة التغيير الخاصة بك.
التحقق الدوري (GPO/script): Get-WmiObject -Namespace root\subscription -Class __EventFilter | Where-Object Name -like 'EDRChokerDefense*'
WmiEventConsumer| 21 | تغييرات الربط بين WmiEventFilter والمستهلك |