
EDRUnChoker - EDRChoker QoS 스로틀링 정책을 제거하는 파일리스 WMI 방어
EDRChoker용 파일리스 WMI 대응 도구 — EDRChoker가 악용하는 QoS 남용(pacer.sys)에 대응하여 EDR 에이전트의 네트워크 대역폭이 거의 0으로 제한되는 것을 방지합니다.
root\subscription에 영구 구독을 등록합니다(디스크에 파일 없음). 5초 타이머가 포함된 VBScript를 실행하여 ActiveStore 및 GPO:localhost에서 **WbemContext PolicyStore**로 QoS 정책을 열거합니다. 일반 WMI ExecQuery는 New-NetQosPolicy / EDRChoker가 만든 ActiveStore 정책을 놓치므로, 알려진 보안 제품을 대상으로 하거나 공격적인 속도(≤ 1Mbps)로 설정된 악성 앱 경로 제한을 제거합니다.
| 스크립트 | 용도 |
|---|---|
Install-EdrChokerWmiDefense.ps1 | 구독 배포(관리자 권한) |
Uninstall-EdrChokerWmiDefense.ps1 | 구독 제거 |
Get-EdrChokerDefenseStatus.ps1 | 구독 및 정책 수 확인 |
.\Install-EdrChokerWmiDefense.ps1
.\Get-EdrChokerDefenseStatus.ps1
각 정리 성공 시 EDRChokerDefense 소스의 응용 프로그램 로그에 경고가 기록됩니다. 제거된 정책마다 이벤트 하나가 생성되며, 대응 근거로 활용하거나 호스트에서 EDRChoker 활동과 상관 분석하는 데 유용합니다.
| 이벤트 ID | 의미 |
|---|---|
| 1000 | 구독 설치됨 |
| 1001 | 구독 제거됨 |
| 1002 | 악성 QoS 정책 제거됨 |
| 1003 | 대응 실패 |
1002 예시: action=remediate qos_policy=02zxnnzr target=elastic-endpoint.exe throttle_bps=8 tier=tier1-known-edr store=ActiveStore
Get-WinEvent -FilterHashtable @{ LogName='Application'; ProviderName='EDRChokerDefense' } -MaxEvents 50
WEF, Splunk UF, Elastic Agent 등을 통해 ProviderName="EDRChokerDefense"를 전달하십시오.
공격자는 방어를 무력화하기 위해 root\subscription의 WMI 개체를 삭제하거나 수정할 수 있습니다. 설치 후 구독을 **기준(baseline)**으로 설정하고 변경 시 경고하십시오.
Sysmon(권장): 활성화하고 다음을 모니터링하십시오:
| Sysmon ID | 관찰 항목 |
|---|---|
| 19 | WmiEventFilter 생성/수정/삭제 |
| 20 | WmiEventConsumer 생성/수정/삭제 |
| 21 | ↔ 소비자 바인딩 변경 |
EDRChokerDefense_QoSFilter, EDRChokerDefense_QoSConsumer 또는 EDRChokerDefense_Timer와 관련된 모든 활동과 변경 창 외부에서 새로 생성된 ActiveScriptEventConsumer / CommandLineEventConsumer 인스턴스에 대해 경고하십시오.
주기적 검증(GPO/스크립트): Get-WmiObject -Namespace root\subscription -Class __EventFilter | Where-Object Name -like 'EDRChokerDefense*'
WmiEventFilter