EDRUnChoker، ابزار دفاعی در برابر حملهی EDRChoker
خلاصهٔ کاملتر
یه محقق امنیتی روی گیتهاب ابزار متنبازی به اسم EDRUnChoker منتشر کرده که در برابر حملهای به اسم EDRChoker دفاع میکنه. EDRChoker با سوءاستفاده از QoS ویندوز، پهنای باند شبکهی ایجنتهای EDR رو تقریباً به صفر میرسونه بدون اینکه پروسه رو ببنده؛ در نتیجه ایجنت زنده به نظر میرسه ولی نمیتونه تلهمتریش رو بفرسته.
این حمله از سرویس pacer.sys و دستور New-NetQosPolicy استفاده میکنه تا مسیر اجرایی محصولات امنیتی شناختهشده رو هدف بگیره و نرخشون رو به یک مگابیت بر ثانیه یا کمتر برسونه. این سیاستها تو ActiveStore ذخیره میشن، جایی که کوئریهای سادهی WMI با ExecQuery نمیبینتشون؛ برای همینه که ابزارهای دفاعی معمولی متوجهی این محدودسازی نمیشن.
EDRUnChoker یه ساباسکریپشن دائمی WMI تو مسیر root\subscription ثبت میکنه، یعنی هیچ فایلی روی دیسک نمیمونه. یه تایمر هر ۵ ثانیه یه VBScript جاسازیشده رو اجرا میکنه که با WbemContext هم ActiveStore و هم GPO:localhost رو چک میکنه و سیاستهای QoS مخرب - یعنی اونایی که محصولات امنیتی رو هدف گرفتن یا نرخشون خیلی پایینه - رو حذف میکنه.
این پروژه سه اسکریپت پاورشل داره: نصب، حذف و چک وضعیت ساباسکریپشن. هر بار یه سیاست مخرب حذف میشه، یه رویداد Warning تو لاگ Application ویندوز با سورس EDRChokerDefense ثبت میشه که میشه بهعنوان شاهد ریمدیشن یا برای هماهنگی با تیم SOC ازش استفاده کرد؛ با این دستور میشه دیدشون:
Get-WinEvent -FilterHashtable @{ LogName='Application'; ProviderName='EDRChokerDefense' } -MaxEvents 50این لاگها رو میشه با WEF، Splunk UF یا Elastic Agent هم به سیستمهای مرکزی فوروارد کرد.
چون خودِ این دفاع هم روی WMI سواره، مهاجم میتونه با حذف یا تغییر همون ابجکتهای root\subscription دفاعو غیرفعال کنه. برای همین توصیه میشه بعد از نصب یه بیسلاین ازش گرفته بشه، Sysmon با شناسههای ۱۹، ۲۰ و ۲۱ (تغییرات WmiEventFilter، WmiEventConsumer و بایندینگشون) مانیتور بشه، و یه اسکریپت اعتبارسنجی هم بهصورت دورهای اجرا بشه.
نکات کلیدی:
- EDRChoker با سیاستهای QoS ویندوز پهنای باند شبکهی ایجنتهای EDR رو تقریباً قطع میکنه، بدون بستن پروسه
- EDRUnChoker یه دفاع بیفایل و مبتنی بر WMI هست که این سیاستهای مخرب رو خودکار پیدا و حذف میکنه
- حذف هر سیاست تو لاگ ویندوز ثبت میشه و میشه به SIEM فوروارد کرد
- چون دفاع هم روی WMI سواره، باید با Sysmon و بیسلاینگیری ازش محافظت کرد




