Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
EDRUnChoker — EDRUnChoker - EDRChoker QoS 스로틀링 정책을 제거하는 파일리스 WMI 방어 | Kitploit
도구/GitHubGitHub/sbousseaden/edrunchoker
Defensive ToolsPersistence MechanismsThreat IntelligenceIncident Response
GitHubsbousseaden/edrunchoker

EDRUnChoker

EDRUnChoker - EDRChoker QoS 스로틀링 정책을 제거하는 파일리스 WMI 방어

저장소 보기
4432개월 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

EDRUnChoker

EDRChoker용 파일리스 WMI 대응 도구 — EDRChoker가 악용하는 QoS 남용(pacer.sys)에 대응하여 EDR 에이전트의 네트워크 대역폭이 거의 0으로 제한되는 것을 방지합니다.

root\subscription에 영구 구독을 등록합니다(디스크에 파일 없음). 5초 타이머가 포함된 VBScript를 실행하여 ActiveStore 및 GPO:localhost에서 **WbemContext PolicyStore**로 QoS 정책을 열거합니다. 일반 WMI ExecQuery는 New-NetQosPolicy / EDRChoker가 만든 ActiveStore 정책을 놓치므로, 알려진 보안 제품을 대상으로 하거나 공격적인 속도(≤ 1Mbps)로 설정된 악성 앱 경로 제한을 제거합니다.

스크립트

스크립트용도
Install-EdrChokerWmiDefense.ps1구독 배포(관리자 권한)
Uninstall-EdrChokerWmiDefense.ps1구독 제거
Get-EdrChokerDefenseStatus.ps1구독 및 정책 수 확인

빠른 시작

root@kitploit:~
.\Install-EdrChokerWmiDefense.ps1
.\Get-EdrChokerDefenseStatus.ps1

SOC / 이벤트 로그

각 정리 성공 시 EDRChokerDefense 소스의 응용 프로그램 로그에 경고가 기록됩니다. 제거된 정책마다 이벤트 하나가 생성되며, 대응 근거로 활용하거나 호스트에서 EDRChoker 활동과 상관 분석하는 데 유용합니다.

image image
이벤트 ID의미
1000구독 설치됨
1001구독 제거됨
1002악성 QoS 정책 제거됨
1003대응 실패

1002 예시: action=remediate qos_policy=02zxnnzr target=elastic-endpoint.exe throttle_bps=8 tier=tier1-known-edr store=ActiveStore

root@kitploit:~
Get-WinEvent -FilterHashtable @{ LogName='Application'; ProviderName='EDRChokerDefense' } -MaxEvents 50

WEF, Splunk UF, Elastic Agent 등을 통해 ProviderName="EDRChokerDefense"를 전달하십시오.

구독 보호

공격자는 방어를 무력화하기 위해 root\subscription의 WMI 개체를 삭제하거나 수정할 수 있습니다. 설치 후 구독을 **기준(baseline)**으로 설정하고 변경 시 경고하십시오.

Sysmon(권장): 활성화하고 다음을 모니터링하십시오:

Sysmon ID관찰 항목
19WmiEventFilter 생성/수정/삭제
20WmiEventConsumer 생성/수정/삭제
21 ↔ 소비자 바인딩 변경

EDRChokerDefense_QoSFilter, EDRChokerDefense_QoSConsumer 또는 EDRChokerDefense_Timer와 관련된 모든 활동과 변경 창 외부에서 새로 생성된 ActiveScriptEventConsumer / CommandLineEventConsumer 인스턴스에 대해 경고하십시오.

주기적 검증(GPO/스크립트): Get-WmiObject -Namespace root\subscription -Class __EventFilter | Where-Object Name -like 'EDRChokerDefense*'

참고 자료

  • EDRChoker
  • EDRChoker 연구
도구 다운로드
WmiEventFilter