Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
EDRUnChoker — EDRUnChoker - फ़ाइलरहित WMI सुरक्षा जो EDRChoker QoS थ्रॉटलिंग नीतियों को हटाती है | Kitploit
उपकरण/GitHubGitHub/sbousseaden/edrunchoker
रक्षात्मक उपकरणस्थायित्व तंत्रखतरा खुफियाघटना प्रतिक्रिया
GitHubsbousseaden/edrunchoker

EDRUnChoker

EDRUnChoker - फ़ाइलरहित WMI सुरक्षा जो EDRChoker QoS थ्रॉटलिंग नीतियों को हटाती है

रिपॉजिटरी देखें
4432 महीने पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

EDRUnChoker

फ़ाइलरहित WMI उपचार EDRChoker के लिए QoS दुरुपयोग (pacer.sys) का प्रतिकार करता है जो EDR एजेंटों के नेटवर्क बैंडविड्थ को लगभग शून्य तक सीमित कर देता है।

root\subscription में एक स्थायी सब्सक्रिप्शन पंजीकृत करता है (डिस्क पर कोई फ़ाइल नहीं)। एक 5-सेकंड का टाइमर एम्बेडेड VBScript चलाता है जो ActiveStore और GPO:localhost पर WbemContext PolicyStore के साथ QoS नीतियों की गणना करता है — सादा WMI ExecQuery New-NetQosPolicy / EDRChoker द्वारा बनाई गई ActiveStore नीतियों को नहीं पकड़ पाता — और ज्ञात सुरक्षा उत्पादों या आक्रामक दरों (≤ 1 Mbps) को लक्षित करने वाले दुर्भावनापूर्ण ऐप-पथ थ्रॉटल को हटा देता है।

स्क्रिप्ट्स

स्क्रिप्टउद्देश्य
Install-EdrChokerWmiDefense.ps1सब्सक्रिप्शन तैनात करें (उन्नत)
Uninstall-EdrChokerWmiDefense.ps1सब्सक्रिप्शन हटाएँ
Get-EdrChokerDefenseStatus.ps1सब्सक्रिप्शन और नीति संख्या जाँचें

त्वरित आरंभ

root@kitploit:~
.\Install-EdrChokerWmiDefense.ps1
.\Get-EdrChokerDefenseStatus.ps1

SOC / इवेंट लॉग

प्रत्येक सफल सफाई Application लॉग में स्रोत EDRChokerDefense के अंतर्गत एक चेतावनी लिखती है। प्रत्येक हटाई गई नीति के लिए एक इवेंट जारी होता है, जो उपचार के साक्ष्य के रूप में और होस्ट पर EDRChoker गतिविधि से संबंध जोड़ने के लिए उपयोगी है।

छवि छवि
इवेंट IDअर्थ
1000सब्सक्रिप्शन स्थापित हुआ
1001सब्सक्रिप्शन हटा दिया गया
1002दुर्भावनापूर्ण QoS नीति हटा दी गई
1003उपचार विफल रहा

1002 उदाहरण: action=remediate qos_policy=02zxnnzr target=elastic-endpoint.exe throttle_bps=8 tier=tier1-known-edr store=ActiveStore

root@kitploit:~
Get-WinEvent -FilterHashtable @{ LogName='Application'; ProviderName='EDRChokerDefense' } -MaxEvents 50

ProviderName="EDRChokerDefense" को WEF, Splunk UF, Elastic Agent आदि के माध्यम से अग्रेषित करें।

सब्सक्रिप्शन की सुरक्षा करें

हमलावर सुरक्षा को निष्क्रिय करने के लिए root\subscription में WMI ऑब्जेक्ट्स को हटा या संशोधित कर सकते हैं। इंस्टॉल के बाद सब्सक्रिप्शन को बेसलाइन करें और परिवर्तनों पर अलर्ट करें।

Sysmon (अनुशंसित): सक्षम करें और निगरानी करें:

Sysmon IDक्या देखें
19WmiEventFilter बनाया/संशोधित/हटाया गया
20WmiEventConsumer बनाया/संशोधित/हटाया गया

EDRChokerDefense_QoSFilter, EDRChokerDefense_QoSConsumer या EDRChokerDefense_Timer से संबंधित किसी भी गतिविधि पर, और आपके परिवर्तन विंडो के बाहर नए ActiveScriptEventConsumer / CommandLineEventConsumer इंस्टेंस पर अलर्ट करें।

आवधिक सत्यापन (GPO/स्क्रिप्ट): Get-WmiObject -Namespace root\subscription -Class __EventFilter | Where-Object Name -like 'EDRChokerDefense*'

संदर्भ

  • EDRChoker
  • EDRChoker अनुसंधान
टूल डाउनलोड करें
21WmiEventFilter ↔ उपभोक्ता बाइंडिंग परिवर्तन