
EDRUnChoker - défense WMI sans fichier qui supprime les politiques de limitation QoS d'EDRChoker
Remédiation WMI sans fichier pour EDRChoker contrecarre l'abus de QoS (pacer.sys) qui étrangle les agents EDR jusqu'à une bande passante réseau quasi nulle.
Enregistre un abonnement permanent dans root\subscription (aucun fichier sur le disque). Un minuteur de 5 secondes exécute un VBScript embarqué qui énumère les stratégies QoS avec WbemContext PolicyStore sur ActiveStore et GPO:localhost — le simple ExecQuery WMI manque les stratégies ActiveStore créées par New-NetQosPolicy / EDRChoker — et supprime les limitations de chemin d'application malveillantes ciblant des produits de sécurité connus ou des débits agressifs (≤ 1 Mbps).
| Script | Objectif |
|---|---|
Install-EdrChokerWmiDefense.ps1 | Déployer l'abonnement (élevé) |
Uninstall-EdrChokerWmiDefense.ps1 | Supprimer l'abonnement |
Get-EdrChokerDefenseStatus.ps1 | Vérifier le nombre d'abonnements et de stratégies |
.\Install-EdrChokerWmiDefense.ps1
.\Get-EdrChokerDefenseStatus.ps1
Chaque nettoyage réussi écrit un Avertissement dans le journal Application sous la source EDRChokerDefense. Un événement est émis par stratégie supprimée, utile comme preuve de remédiation et pour corréler avec l'activité EDRChoker sur l'hôte.
| ID d'événement | Signification |
|---|---|
| 1000 | Abonnement installé |
| 1001 | Abonnement supprimé |
| 1002 | Stratégie QoS malveillante supprimée |
| 1003 | Échec de la remédiation |
Exemple 1002 : action=remediate qos_policy=02zxnnzr target=elastic-endpoint.exe throttle_bps=8 tier=tier1-known-edr store=ActiveStore
Get-WinEvent -FilterHashtable @{ LogName='Application'; ProviderName='EDRChokerDefense' } -MaxEvents 50
Transmettez ProviderName="EDRChokerDefense" via WEF, Splunk UF, Elastic Agent, etc.
Les attaquants peuvent supprimer ou modifier les objets WMI dans root\subscription pour désactiver la défense. Établissez une référence de l'abonnement après installation et alertez en cas de modifications.
Sysmon (recommandé) : activer et surveiller :
| ID Sysmon | Ce qu'il faut surveiller |
|---|---|
| 19 | WmiEventFilter created/modified/deleted |
| 20 | WmiEventConsumer created/modified/deleted |
Alertez sur toute activité impliquant EDRChokerDefense_QoSFilter, EDRChokerDefense_QoSConsumer, ou EDRChokerDefense_Timer, et sur les instances nouvelles de ActiveScriptEventConsumer / CommandLineEventConsumer en dehors de votre fenêtre de changement.
Validation périodique (GPO/script) : Get-WmiObject -Namespace root\subscription -Class __EventFilter | Where-Object Name -like 'EDRChokerDefense*'
| 21 | WmiEventFilter ↔ modifications de liaison du consommateur |