Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
EDRUnChoker — EDRUnChoker - defensa WMI sin archivos que elimina las políticas de limitación de QoS de EDRChoker | Kitploit
Herramientas/GitHubGitHub/sbousseaden/edrunchoker
Herramientas DefensivasMecanismos de PersistenciaInteligencia de AmenazasRespuesta a Incidentes
GitHubsbousseaden/edrunchoker

EDRUnChoker

EDRUnChoker - defensa WMI sin archivos que elimina las políticas de limitación de QoS de EDRChoker

Ver Repositorio
443hace 2 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

EDRUnChoker

Remediación WMI sin archivos para EDRChoker que contrarresta el abuso de QoS (pacer.sys) que estrangula a los agentes EDR hasta dejarlos con un ancho de banda de red casi nulo.

Registra una suscripción permanente en root\subscription (sin archivos en disco). Un temporizador de 5 segundos ejecuta VBScript incrustado que enumera las políticas de QoS con WbemContext PolicyStore en ActiveStore y GPO:localhost — una ExecQuery WMI simple no detecta las políticas de ActiveStore creadas por New-NetQosPolicy / EDRChoker — y elimina los estrangulamientos por ruta de aplicación maliciosos dirigidos a productos de seguridad conocidos o tasas agresivas (≤ 1 Mbps).

Scripts

ScriptPropósito
Install-EdrChokerWmiDefense.ps1Implementar la suscripción (con elevación)
Uninstall-EdrChokerWmiDefense.ps1Eliminar la suscripción
Get-EdrChokerDefenseStatus.ps1Verificar la suscripción y el número de políticas

Inicio rápido

root@kitploit:~
.\Install-EdrChokerWmiDefense.ps1
.\Get-EdrChokerDefenseStatus.ps1

Log de eventos / SOC

Cada limpieza exitosa escribe una Advertencia en el registro Aplicación bajo el origen EDRChokerDefense. Se emite un evento por cada política eliminada, útil como evidencia de remediación y para correlacionar con la actividad de EDRChoker en el host.

image image
ID de eventoSignificado
1000Suscripción instalada
1001Suscripción eliminada
1002Política QoS maliciosa eliminada
1003Fallo en la remediación

Ejemplo de 1002: action=remediate qos_policy=02zxnnzr target=elastic-endpoint.exe throttle_bps=8 tier=tier1-known-edr store=ActiveStore

root@kitploit:~
Get-WinEvent -FilterHashtable @{ LogName='Application'; ProviderName='EDRChokerDefense' } -MaxEvents 50

Reenvíe ProviderName="EDRChokerDefense" mediante WEF, Splunk UF, Elastic Agent, etc.

Proteger la suscripción

Los atacantes pueden eliminar o modificar los objetos WMI en root\subscription para deshabilitar la defensa. Establezca una línea base de la suscripción después de la instalación y alerte ante cambios.

Sysmon (recomendado): habilite y supervise:

ID de SysmonQué vigilar
19WmiEventFilter creado/modificado/eliminado
20

Alerte ante cualquier actividad que involucre EDRChokerDefense_QoSFilter, EDRChokerDefense_QoSConsumer o EDRChokerDefense_Timer, y ante nuevas instancias de ActiveScriptEventConsumer / CommandLineEventConsumer fuera de su ventana de cambios.

Validación periódica (GPO/script): Get-WmiObject -Namespace root\subscription -Class __EventFilter | Where-Object Name -like 'EDRChokerDefense*'

Referencias

  • EDRChoker
  • Investigación sobre EDRChoker
Descargar herramienta
WmiEventConsumer creado/modificado/eliminado
21Cambios en el enlace WmiEventFilter ↔ consumidor