Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/sbousseaden/edrunchoker
Strumenti DifensiviMeccanismi di PersistenzaThreat IntelligenceRisposta agli Incidenti
GitHubsbousseaden/edrunchoker

EDRUnChoker

EDRUnChoker - difesa WMI fileless che rimuove le policy di limitazione QoS di EDRChoker

Vedi Repository
4432 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

EDRUnChoker

Rimedio WMI senza file per EDRChoker contrasta l'abuso QoS (pacer.sys) che limita la larghezza di banda di rete degli agenti EDR a quasi zero.

Registra una sottoscrizione permanente in root\subscription (nessun file su disco). Un timer di 5 secondi esegue un VBScript incorporato che enumera le policy QoS con WbemContext PolicyStore su ActiveStore e GPO:localhost — la semplice ExecQuery WMI non rileva le policy ActiveStore create da New-NetQosPolicy / EDRChoker — e rimuove le limitazioni malevole per percorso applicazione che prendono di mira prodotti di sicurezza noti o velocità aggressive (≤ 1 Mbps).

Script

ScriptScopo
Install-EdrChokerWmiDefense.ps1Distribuisci sottoscrizione (elevata)
Uninstall-EdrChokerWmiDefense.ps1Rimuovi sottoscrizione
Get-EdrChokerDefenseStatus.ps1Controlla sottoscrizione e conteggio policy

Avvio rapido

root@kitploit:~
.\Install-EdrChokerWmiDefense.ps1
.\Get-EdrChokerDefenseStatus.ps1

SOC / log eventi

Ogni pulizia riuscita scrive un Avviso nel log Applicazione sotto l'origine EDRChokerDefense. Viene emesso un evento per ogni policy rimossa, utile come prova di remediation e per correlare con l'attività di EDRChoker sull'host.

image image
ID EventoSignificato
1000Sottoscrizione installata
1001Sottoscrizione rimossa
1002Policy QoS malevola rimossa
1003Remediation fallita

Esempio 1002: action=remediate qos_policy=02zxnnzr target=elastic-endpoint.exe throttle_bps=8 tier=tier1-known-edr store=ActiveStore

root@kitploit:~
Get-WinEvent -FilterHashtable @{ LogName='Application'; ProviderName='EDRChokerDefense' } -MaxEvents 50

Inoltra ProviderName="EDRChokerDefense" tramite WEF, Splunk UF, Elastic Agent, ecc.

Proteggi la sottoscrizione

Gli aggressori potrebbero eliminare o modificare gli oggetti WMI in root\subscription per disabilitare la difesa. Crea una baseline della sottoscrizione dopo l'installazione e genera avvisi sulle modifiche.

Sysmon (consigliato): abilita e monitora:

ID SysmonCosa monitorare
19WmiEventFilter creato/modificato/eliminato
20

Avvisa su qualsiasi attività che coinvolga EDRChokerDefense_QoSFilter, EDRChokerDefense_QoSConsumer o EDRChokerDefense_Timer, e su istanze nuove di ActiveScriptEventConsumer / CommandLineEventConsumer al di fuori della finestra di modifica.

Validazione periodica (GPO/script): Get-WmiObject -Namespace root\subscription -Class __EventFilter | Where-Object Name -like 'EDRChokerDefense*'

Riferimenti

  • EDRChoker
  • Ricerca su EDRChoker
Scarica lo strumento
WmiEventConsumer creato/modificato/eliminato
21Modifiche al binding WmiEventFilter ↔ consumer