Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
EDRUnChoker — EDRUnChoker - 一种无文件WMI防御工具,用于移除EDRChoker QoS限流策略 | Kitploit
工具/GitHubGitHub/sbousseaden/edrunchoker
防御工具持久化机制威胁情报事件响应
GitHubsbousseaden/edrunchoker

EDRUnChoker

EDRUnChoker - 一种无文件WMI防御工具,用于移除EDRChoker QoS限流策略

查看仓库
4432个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

EDRUnChoker

无文件WMI修复方案,用于EDRChoker,抵御QoS滥用(pacer.sys),该滥用将EDR代理的网络带宽限制到接近零。

在root\subscription中注册一个永久订阅(磁盘上无文件)。一个5秒定时器运行嵌入的VBScript,该脚本使用WbemContext PolicyStore枚举ActiveStore和GPO:localhost上的QoS策略——普通的WMI ExecQuery会遗漏由New-NetQosPolicy/EDRChoker创建的ActiveStore策略——并移除针对已知安全产品或激进速率(≤1 Mbps)的恶意应用路径限流。

脚本

脚本用途
Install-EdrChokerWmiDefense.ps1部署订阅(需提权)
Uninstall-EdrChokerWmiDefense.ps1移除订阅
Get-EdrChokerDefenseStatus.ps1检查订阅和策略数量

快速开始

root@kitploit:~
.\Install-EdrChokerWmiDefense.ps1
.\Get-EdrChokerDefenseStatus.ps1

SOC / 事件日志

每次成功清理都会在应用程序日志中写入一条警告,源为EDRChokerDefense。每移除一条策略会产生一个事件,可作为修复证据,并用于关联主机上的EDRChoker活动。

image image
事件ID含义
1000订阅已安装
1001订阅已移除
1002恶意QoS策略已移除
1003修复失败

1002示例: action=remediate qos_policy=02zxnnzr target=elastic-endpoint.exe throttle_bps=8 tier=tier1-known-edr store=ActiveStore

root@kitploit:~
Get-WinEvent -FilterHashtable @{ LogName='Application'; ProviderName='EDRChokerDefense' } -MaxEvents 50

通过WEF、Splunk UF、Elastic Agent等转发ProviderName="EDRChokerDefense"。

保护订阅

攻击者可能删除或修改root\subscription中的WMI对象以禁用防御。安装后应对订阅进行基线化,并对变化发出告警。

Sysmon(推荐):启用并监控:

Sysmon ID监控内容
19WmiEventFilter 创建/修改/删除
20WmiEventConsumer 创建/修改/删除
21WmiEventFilter ↔ consumer 绑定变更

对涉及EDRChokerDefense_QoSFilter、EDRChokerDefense_QoSConsumer或EDRChokerDefense_Timer的任何活动发出告警,并对变更窗口外的新ActiveScriptEventConsumer/CommandLineEventConsumer实例发出告警。

定期验证(GPO/脚本):Get-WmiObject -Namespace root\subscription -Class __EventFilter | Where-Object Name -like 'EDRChokerDefense*'

参考资料

  • EDRChoker
  • EDRChoker 研究
下载工具