Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Nueva herramienta EDRChoker bloquea procesos EDR mediante QoS


Se ha lanzado EDRChoker, una nueva herramienta de código abierto para equipos rojos (*red teams*). Esta herramienta introduce una técnica innovadora para silenciar los agentes de detección y respuesta de endpoints (EDR) conectados a la nube. En lugar de finalizar procesos o inyectar código, EDRChoker utiliza el motor nativo de Calidad de Servicio basada en Políticas (QoS) de Windows para reducir el ancho de banda de red de dichos agentes a niveles cercanos a cero, bloqueando así su comunicación.





Una herramienta de red team de código abierto recientemente lanzada llamada EDRChoker introduce una técnica novedosa para silenciar los agentes de Respuesta y Detección de Endpoints (EDR) conectados a la nube, no matando sus procesos ni inyectando código, sino asfixiando silenciosamente su ancho de banda de red hasta casi cero utilizando el motor nativo de Calidad de Servicio (QoS) basada en políticas de Windows.

Desarrollada por el investigador de seguridad @TwoSevenOneT, la herramienta aprovecha la Calidad de Servicio (QoS) basada en políticas de Windows para restringir los procesos EDR a un ancho de banda cercano a cero, aislándolos eficazmente de su infraestructura de mando.

Las plataformas EDR modernas dependen de una conexión persistente y de baja latencia entre el agente del endpoint y un servidor de gestión basado en la nube. Esa relación con el servidor es fundamental para la recopilación de telemetría, la correlación de amenazas y el control administrativo.

Herramienta EDRChoker

Corta esa conexión y el agente EDR efectivamente queda a oscuras, incapaz de informar detecciones, recibir políticas actualizadas o aceptar comandos remotos de los administradores. Esta dependencia arquitectónica es precisamente lo que explota EDRChoker.

EDR Choker Exploits
EDR Choker Exploits

Históricamente, los red teams han utilizado dos métodos principales para interrumpir las comunicaciones de los EDR: reglas del Firewall de Windows Defender y llamadas a la API de la Plataforma de Filtrado de Windows (WFP).

Herramientas como EDRSilencer utilizan la API FwpmFilterAdd0 para registrar filtros de red de salida que descartan selectivamente los paquetes del agente EDR.

La limitación crítica es que la visibilidad forense del bloqueo basado en WFP genera eventos de packet-block y packet-drop que las plataformas de seguridad como Elastic Defend detectan activamente mediante reglas de detección dedicadas, lanzando alertas inmediatas bajo la categoría de regla Evasión Potencial a través de Windows Filtering Platform.

New-NetQosPolicy -Name "EDRProcess_<GUID>" -AppPathNameMatchCondition "agent.exe" -ThrottleRateActionBitsPerSecond 8 -PolicyStore ActiveStore

A 8 bps, un saludo TLS estándar, que requiere entre 3 KB y 6 KB solo de datos de la cadena de certificados, se vuelve imposible de completar. El agente EDR agota el tiempo de espera continuamente antes de intercambiar un solo paquete, produciendo errores de conexión caída en lugar de eventos de bloqueo de firewall detectables.

La ventaja técnica de EDRChoker es arquitectónica. La restricción de QoS es ejecutada por pacer.sys, un controlador de filtro ligero NDIS que opera directamente sobre la NIC física — una capa debajo de WFP en la pila de red de Windows. El orden de la pila es importante:

  • WFP se sitúa dentro de tcpip.sys en la capa de Transporte.
  • pacer.sys intercepta tramas Ethernet puras en el límite de NDIS, más cerca del hardware.
  • Debido a que opera en un nivel de privilegio más bajo en la pila, las reglas de pacer.sys gobiernan paquetes que las herramientas de monitoreo EDR a nivel de WFP nunca alcanzan.

El investigador @TwoSevenOneT dijo que EDRChoker acepta un archivo de entrada con nombres de procesos EDR y genera automáticamente políticas de QoS con nombres únicos (nombre del proceso + GUID aleatorio por ejecución) para asegurar que no haya dos despliegues que produzcan firmas de reglas idénticas.

 

La herramienta, disponible en GitHub, opera en dos modos:

  • Modo Remove (Eliminar) — Se ejecuta sin parámetros para purgar limpiamente todas las políticas de QoS instaladas.
  • Modo Install (Instalar) — Acepta un archivo de entrada con nombres de procesos EDR y crea políticas de QoS con nombres únicos (nombre del proceso + GUID aleatorio) que sobreviven a los reinicios del sistema.
EDR Choker Throttle
EDR Choker Throttle

La técnica de EDRChoker subraya una realidad arquitectónica crítica: las herramientas EDR que dependen enteramente de la conectividad en la nube conllevan un punto único de falla inherente.

A medida que los atacantes descienden más profundamente en la pila de red de Windows para evadir la detección, tú como defensor debes extender el monitoreo con la misma profundidad o arriesgarte a operar a ciegas precisamente cuando más importa.



Fuentes:
https://cybersecuritynews.com/edrchoker-tool/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.