Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/sbousseaden/edrunchoker
Оборонительные ИнструментыМеханизмы персистентностиРазведка угрозРеагирование на Инциденты
GitHubsbousseaden/edrunchoker

EDRUnChoker

EDRUnChoker - бесфайловая WMI защита, которая удаляет политики ограничения QoS EDRChoker

Репозиторий
4432 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

EDRUnChoker

Безфайловое WMI-исправление для EDRChoker противодействует злоупотреблению QoS (pacer.sys), который снижает пропускную способность EDR-агентов почти до нуля.

Регистрирует постоянную подписку в root\subscription (без файлов на диске). Таймер на 5 секунд запускает встроенный VBScript, который перечисляет политики QoS с помощью WbemContext PolicyStore в ActiveStore и GPO:localhost — обычный WMI ExecQuery пропускает политики ActiveStore, созданные New-NetQosPolicy / EDRChoker — и удаляет вредоносные ограничения по пути приложения, нацеленные на известные продукты безопасности или агрессивные скорости (≤ 1 Мбит/с).

Скрипты

СкриптНазначение
Install-EdrChokerWmiDefense.ps1Развернуть подписку (от имени администратора)
Uninstall-EdrChokerWmiDefense.ps1Удалить подписку
Get-EdrChokerDefenseStatus.ps1Проверить подписку и количество политик

Быстрый старт

root@kitploit:~
.\Install-EdrChokerWmiDefense.ps1
.\Get-EdrChokerDefenseStatus.ps1

Журнал событий / SOC

Каждый успешный сброс записывает Предупреждение в журнал Приложение от источника EDRChokerDefense. Для каждой удаленной политики генерируется одно событие, что полезно как доказательство исправления и для корреляции с активностью EDRChoker на хосте.

image image
Идентификатор событияЗначение
1000Подписка установлена
1001Подписка удалена
1002Вредоносная политика QoS удалена
1003Исправление не удалось

Пример 1002: action=remediate qos_policy=02zxnnzr target=elastic-endpoint.exe throttle_bps=8 tier=tier1-known-edr store=ActiveStore

root@kitploit:~
Get-WinEvent -FilterHashtable @{ LogName='Application'; ProviderName='EDRChokerDefense' } -MaxEvents 50

Перенаправляйте ProviderName="EDRChokerDefense" через WEF, Splunk UF, Elastic Agent и т.д.

Защита подписки

Злоумышленники могут удалить или изменить объекты WMI в root\subscription, чтобы отключить защиту. Зафиксируйте baseline подписки после установки и настройте оповещения об изменениях.

Sysmon (рекомендуется): включите и отслеживайте:

Идентификатор SysmonЧто отслеживать
19WmiEventFilter создан/изменён/удалён
20

Оповещайте о любой активности, связанной с EDRChokerDefense_QoSFilter, EDRChokerDefense_QoSConsumer или EDRChokerDefense_Timer, а также о новых экземплярах ActiveScriptEventConsumer / CommandLineEventConsumer за пределами окна изменений.

Периодическая проверка (GPO/скрипт): Get-WmiObject -Namespace root\subscription -Class __EventFilter | Where-Object Name -like 'EDRChokerDefense*'

Ссылки

  • EDRChoker
  • Исследование EDRChoker
Скачать инструмент
WmiEventConsumer создан/изменён/удалён
21Изменения привязки WmiEventFilter ↔ consumer