Neues EDRChoker-Tool nutzt policybasierte QoS, um EDR-Prozesse zu blockieren
Ein neu veröffentlichtes Open-Source-Red-Team-Tool namens EDRChoker führt eine neuartige Technik ein, um cloudverbundene Endpoint Detection and Response (EDR)-Agenten nicht durch Beenden ihrer Prozesse oder Code-Injektio

Video
Im Original eingebettet
Kurzfassung
Warum das wichtig ist
- Ein neu veröffentlichtes Open-Source-Red-Team-Tool namens EDRChoker führt eine neuartige Technik ein, um cloudverbundene Endpoint Detection and Response (EDR)-Agenten nicht durch Beenden ihrer Prozesse oder Code-Injektio
- Entwickelt vom Sicherheitsforscher @TwoSevenOneT, nutzt das Tool den Windows Policy-Based Quality of Service (QoS), um EDR-Prozesse auf eine Bandbreite nahe Null zu drosseln und sie damit effektiv .
- Moderne EDR-Plattformen basieren auf einer persistenten, latenzarmen Verbindung zwischen dem Endpunkt-Agenten und einem cloudbasierten Verwaltungsserver.
SvyTech-Check
Redaktionelle Einordnung
Kernpunkt
Ein neu veröffentlichtes Open-Source-Red-Team-Tool namens EDRChoker führt eine neuartige Technik ein, um cloudverbundene Endpoint Detection and Response (EDR)-Agenten nicht durch Beenden ihrer Prozesse oder...
Warum relevant
Unterbrechen Sie diese Verbindung, und der EDR-Agent geht effektiv in die Dunkelheit: Er kann keine Erkennungen melden, keine aktualisierten Richtlinien empfangen oder keine Remote-Befehle ühren.
Einordnung
SvyTech ordnet die Meldung aus Cyber Security News als Teil des Themenfelds Technologie ein und verweist auf den Originalartikel, damit Leser Fakten, Quelle und Kontext nachvollziehen koennen.
Unterbrechen Sie diese Verbindung, und der EDR-Agent geht effektiv in die Dunkelheit: Er kann keine Erkennungen melden, keine aktualisierten Richtlinien empfangen oder keine Remote-Befehle von Administratoren ausführen. Diese architektonische Abhängigkeit ist genau das, was EDRChoker ausnutzt.
Red Teams haben historisch zwei Hauptmethoden verwendet, um EDR-Kommunikation zu unterbrechen: Windows Defender-Feuerwalls-Regeln und Windows Filtering Platform (WFP)-API-Aufrufe. Werkzeuge wie EDRSilencer nutzen die FwpmFilterAdd0-API, um ausgehende Netzwerkfilter zu registrieren, die EDR-Agenten-Pakete selektiv verwerfen.
Die kritische Einschränkung besteht darin, dass forensische Sichtbarkeit durch WFP-basierte Blockierung Paket-Block- und Paket-Verwerfungs-Ereignisse erzeugt, die von Sicherheitsplattformen wie Elastic Defend durch dedizierte Erkennungsregeln aktiv erkannt werden und sofortige Warnungen unter der Regelkategorie „Potential Evasion via Windows Filtering Platform" auslösen.
Einordnung fuer Autofahrer
Quellenprofil
Quelle und redaktionelle Angaben
- Quelle
- Cyber Security News
- Canonical
- https://cybersecuritynews.com/edrchoker-tool/
- Quell-URL
- https://cybersecuritynews.com/edrchoker-tool/
Aehnliche Inhalte
Verwandte Themen und interne Verlinkung
Weitere Artikel aus aehnlichen Themenfeldern, damit Leser direkt im selben Kontext weiterlesen koennen.

AMD stellt auf der Advancing AI 2026 die Zen 6 EPYC Venice-Prozessoren und neue Partnerschaften vor
Auf dem Event „Advancing AI 2026" in San Francisco präsentierte AMD unter der Leitung ein neues KI-Ökosystem, das die EPYC Venice-Prozessoren, die Instinct MI400-Beschleuniger-Serie und die Helios-Servergehäuse umfasst. Als zentrales Element der Strategie kündigte das Unternehmen eine strategische Beteiligung in Höhe fünf Milliarden US-Dollar an Anthropic an, dessen Rechenzentren mit Helios-Lösungen auf Basis der Instinct MI450-Beschleuniger bis zu zwei Gigawatt Leistung erreichen sollen.
22.07.2026
Live Redaktion

