Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
EDRUnChoker — EDRUnChoker - defesa WMI sem arquivos que remove as políticas de limitação de QoS do EDRChoker | Kitploit
Ferramentas/GitHubGitHub/sbousseaden/edrunchoker
Ferramentas DefensivasMecanismos de PersistênciaInteligência de AmeaçasResposta a Incidentes
GitHubsbousseaden/edrunchoker

EDRUnChoker

EDRUnChoker - defesa WMI sem arquivos que remove as políticas de limitação de QoS do EDRChoker

Ver Repositório
443há 2 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

EDRUnChoker

Remediação WMI sem arquivo para o EDRChoker que combate o abuso de QoS (pacer.sys) que limita a largura de banda da rede dos agentes EDR a quase zero.

Regista uma subscrição permanente em root\subscription (sem ficheiros em disco). Um temporizador de 5 segundos executa VBScript embutido que enumera as políticas de QoS com WbemContext PolicyStore no ActiveStore e GPO:localhost — o WMI ExecQuery simples não deteta políticas do ActiveStore criadas por New-NetQosPolicy / EDRChoker — e remove limitações maliciosas de caminho de aplicações que visam produtos de segurança conhecidos ou taxas agressivas (≤ 1 Mbps).

Scripts

ScriptPropósito
Install-EdrChokerWmiDefense.ps1Implementar subscrição (elevado)
Uninstall-EdrChokerWmiDefense.ps1Remover subscrição
Get-EdrChokerDefenseStatus.ps1Verificar subscrição e contagem de políticas

Início rápido

root@kitploit:~
.\Install-EdrChokerWmiDefense.ps1
.\Get-EdrChokerDefenseStatus.ps1

SOC / registo de eventos

Cada limpeza bem-sucedida escreve um Aviso no registo Aplicação sob a origem EDRChokerDefense. Um evento é emitido por política removida, útil como evidência de remediação e para correlacionar com atividade do EDRChoker no anfitrião.

imagem imagem
ID do EventoSignificado
1000Subscrição instalada
1001Subscrição removida
1002Política de QoS maliciosa removida
1003Remediação falhou

Exemplo 1002: action=remediate qos_policy=02zxnnzr target=elastic-endpoint.exe throttle_bps=8 tier=tier1-known-edr store=ActiveStore

root@kitploit:~
Get-WinEvent -FilterHashtable @{ LogName='Application'; ProviderName='EDRChokerDefense' } -MaxEvents 50

Encaminhe ProviderName="EDRChokerDefense" via WEF, Splunk UF, Elastic Agent, etc.

Proteger a subscrição

Os atacantes podem eliminar ou modificar os objetos WMI em root\subscription para desativar a defesa. Crie uma base de referência da subscrição após a instalação e alerte sobre alterações.

Sysmon (recomendado): ative e monitore:

Sysmon IDO que monitorizar
19WmiEventFilter criado/modificado/eliminado
20

Alerta sobre qualquer atividade envolvendo EDRChokerDefense_QoSFilter, EDRChokerDefense_QoSConsumer ou EDRChokerDefense_Timer, e sobre novas instâncias de ActiveScriptEventConsumer / CommandLineEventConsumer fora da sua janela de alterações.

Validação periódica (GPO/script): Get-WmiObject -Namespace root\subscription -Class __EventFilter | Where-Object Name -like 'EDRChokerDefense*'

Referências

  • EDRChoker
  • Pesquisa sobre EDRChoker
Baixar ferramenta
WmiEventConsumer criado/modificado/eliminado
21Alterações na vinculação WmiEventFilter ↔ consumidor