Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
EDRUnChoker — EDRUnChoker - dateilose WMI-Abwehr, die EDRChoker-QoS-Drosselungsrichtlinien entfernt | Kitploit
Tools/GitHubGitHub/sbousseaden/edrunchoker
DefensivwerkzeugePersistenzmechanismenBedrohungsanalyseIncident Response
GitHubsbousseaden/edrunchoker

EDRUnChoker

EDRUnChoker - dateilose WMI-Abwehr, die EDRChoker-QoS-Drosselungsrichtlinien entfernt

Repository anzeigen
443vor 2 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

EDRUnChoker

Dateilose WMI-Bereinigung für EDRChoker wirkt QoS-Missbrauch (pacer.sys) entgegen, der EDR-Agenten auf nahezu null Netzwerkbandbreite drosselt.

Registriert ein dauerhaftes Abonnement in root\subscription (keine Dateien auf der Festplatte). Ein 5-Sekunden-Timer führt eingebettetes VBScript aus, das QoS-Richtlinien mit WbemContext PolicyStore unter ActiveStore und GPO:localhost auflistet – einfaches WMI ExecQuery übersieht ActiveStore-Richtlinien, die von New-NetQosPolicy / EDRChoker erstellt wurden – und entfernt bösartige App-Pfad-Drosselungen, die auf bekannte Sicherheitsprodukte oder aggressive Raten (≤ 1 Mbit/s) abzielen.

Skripte

SkriptZweck
Install-EdrChokerWmiDefense.ps1Abonnement bereitstellen (mit erhöhten Rechten)
Uninstall-EdrChokerWmiDefense.ps1Abonnement entfernen
Get-EdrChokerDefenseStatus.ps1Abonnement und Richtlinienanzahl prüfen

Schnellstart

root@kitploit:~
.\Install-EdrChokerWmiDefense.ps1
.\Get-EdrChokerDefenseStatus.ps1

SOC / Ereignisprotokoll

Jede erfolgreiche Bereinigung schreibt eine Warnung in das Anwendungsprotokoll unter der Quelle EDRChokerDefense. Pro entfernter Richtlinie wird ein Ereignis ausgegeben; das ist nützlich als Nachweis für die Behebung und zur Korrelation mit EDRChoker-Aktivität auf dem Host.

image image
Ereignis-IDBedeutung
1000Abonnement installiert
1001Abonnement entfernt
1002Bösartige QoS-Richtlinie entfernt
1003Behebung fehlgeschlagen

1002-Beispiel: action=remediate qos_policy=02zxnnzr target=elastic-endpoint.exe throttle_bps=8 tier=tier1-known-edr store=ActiveStore

root@kitploit:~
Get-WinEvent -FilterHashtable @{ LogName='Application'; ProviderName='EDRChokerDefense' } -MaxEvents 50

Leiten Sie ProviderName="EDRChokerDefense" über WEF, Splunk UF, Elastic Agent usw. weiter.

Abonnement schützen

Angreifer können die WMI-Objekte in root\subscription löschen oder ändern, um die Verteidigung zu deaktivieren. Erstellen Sie nach der Installation eine Baseline des Abonnements und lösen Sie bei Änderungen einen Alarm aus.

Sysmon (empfohlen): aktivieren und überwachen:

Sysmon-IDWorauf Sie achten sollten
19WmiEventFilter erstellt/geändert/gelöscht

Alarmieren Sie bei jeglicher Aktivität, die EDRChokerDefense_QoSFilter, EDRChokerDefense_QoSConsumer oder EDRChokerDefense_Timer betrifft, sowie bei neuen Instanzen von ActiveScriptEventConsumer / CommandLineEventConsumer außerhalb Ihres Änderungsfensters.

Regelmäßige Überprüfung (GPO/Skript): Get-WmiObject -Namespace root\subscription -Class __EventFilter | Where-Object Name -like 'EDRChokerDefense*'

Referenzen

  • EDRChoker
  • EDRChoker-Forschung
Tool herunterladen
20
WmiEventConsumer erstellt/geändert/gelöscht
21Änderungen an WmiEventFilter ↔ Consumer-Bindungen