Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
EDRUnChoker — EDRUnChoker - défense WMI sans fichier qui supprime les politiques de limitation QoS d'EDRChoker | Kitploit
Outils/GitHubGitHub/sbousseaden/edrunchoker
Outils DéfensifsMécanismes de PersistanceRenseignement sur les MenacesRéponse aux Incidents
GitHubsbousseaden/edrunchoker

EDRUnChoker

EDRUnChoker - défense WMI sans fichier qui supprime les politiques de limitation QoS d'EDRChoker

Voir le dépôt
443il y a 2 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

EDRUnChoker

Remédiation WMI sans fichier pour EDRChoker contrecarre l'abus de QoS (pacer.sys) qui étrangle les agents EDR jusqu'à une bande passante réseau quasi nulle.

Enregistre un abonnement permanent dans root\subscription (aucun fichier sur le disque). Un minuteur de 5 secondes exécute un VBScript embarqué qui énumère les stratégies QoS avec WbemContext PolicyStore sur ActiveStore et GPO:localhost — le simple ExecQuery WMI manque les stratégies ActiveStore créées par New-NetQosPolicy / EDRChoker — et supprime les limitations de chemin d'application malveillantes ciblant des produits de sécurité connus ou des débits agressifs (≤ 1 Mbps).

Scripts

ScriptObjectif
Install-EdrChokerWmiDefense.ps1Déployer l'abonnement (élevé)
Uninstall-EdrChokerWmiDefense.ps1Supprimer l'abonnement
Get-EdrChokerDefenseStatus.ps1Vérifier le nombre d'abonnements et de stratégies

Démarrage rapide

root@kitploit:~
.\Install-EdrChokerWmiDefense.ps1
.\Get-EdrChokerDefenseStatus.ps1

SOC / journal des événements

Chaque nettoyage réussi écrit un Avertissement dans le journal Application sous la source EDRChokerDefense. Un événement est émis par stratégie supprimée, utile comme preuve de remédiation et pour corréler avec l'activité EDRChoker sur l'hôte.

image image
ID d'événementSignification
1000Abonnement installé
1001Abonnement supprimé
1002Stratégie QoS malveillante supprimée
1003Échec de la remédiation

Exemple 1002 : action=remediate qos_policy=02zxnnzr target=elastic-endpoint.exe throttle_bps=8 tier=tier1-known-edr store=ActiveStore

root@kitploit:~
Get-WinEvent -FilterHashtable @{ LogName='Application'; ProviderName='EDRChokerDefense' } -MaxEvents 50

Transmettez ProviderName="EDRChokerDefense" via WEF, Splunk UF, Elastic Agent, etc.

Protéger l'abonnement

Les attaquants peuvent supprimer ou modifier les objets WMI dans root\subscription pour désactiver la défense. Établissez une référence de l'abonnement après installation et alertez en cas de modifications.

Sysmon (recommandé) : activer et surveiller :

ID SysmonCe qu'il faut surveiller
19WmiEventFilter created/modified/deleted
20WmiEventConsumer created/modified/deleted

Alertez sur toute activité impliquant EDRChokerDefense_QoSFilter, EDRChokerDefense_QoSConsumer, ou EDRChokerDefense_Timer, et sur les instances nouvelles de ActiveScriptEventConsumer / CommandLineEventConsumer en dehors de votre fenêtre de changement.

Validation périodique (GPO/script) : Get-WmiObject -Namespace root\subscription -Class __EventFilter | Where-Object Name -like 'EDRChokerDefense*'

Références

  • EDRChoker
  • Recherche sur EDRChoker
Télécharger l’outil
21WmiEventFilter ↔ modifications de liaison du consommateur