Cyber Security NewsTechnologie

Neues EDRChoker-Tool nutzt policybasierte QoS, um EDR-Prozesse zu blockieren

Ein neu veröffentlichtes Open-Source-Red-Team-Tool namens EDRChoker führt eine neuartige Technik ein, um cloudverbundene Endpoint Detection and Response (EDR)-Agenten nicht durch Beenden ihrer Prozesse oder Code-Injektio

7. Juni 2026Guru BaranLive Redaktion
New EDRChoker Tool Uses Policy-Based Quality of Service to Block EDR Processes

Video

Im Original eingebettet

YouTube
Video aus dem Originalartikel. Wenn der Player nicht lädt, kann es an YouTube-Datenschutz- oder Browser-Einstellungen liegen.

Kurzfassung

Warum das wichtig ist

Cyber Security NewsTechnologie
  • Ein neu veröffentlichtes Open-Source-Red-Team-Tool namens EDRChoker führt eine neuartige Technik ein, um cloudverbundene Endpoint Detection and Response (EDR)-Agenten nicht durch Beenden ihrer Prozesse oder Code-Injektio
  • pacer.sys fängt rohe Ethernet-Rahmen an der NDIS-Grenze ab, näher am Hardware.
  • Da er auf einer niedrigeren Privilegienstufe im Stack operiert, unterliegen Pakete, die -Überwachungstools auf WFP-Ebene niemals erreicht werden, den Regeln @TwoSevenOneT erklärte, dass EDRChoker eine Eingabedatei mit Namen QoS-Richtlinien mit eindeutigen Namen generiert (Prozessname + zufälliger GUID pro Lauf), um sicherzustellen, dass keine zwei Bereitstellungen identische Regel-Signaturen erzeugen.

SvyTech-Check

Redaktionelle Einordnung

Eigene Kontextschicht

Kernpunkt

Ein neu veröffentlichtes Open-Source-Red-Team-Tool namens EDRChoker führt eine neuartige Technik ein, um cloudverbundene Endpoint Detection and Response (EDR)-Agenten nicht durch Beenden ihrer Prozesse oder...

Warum relevant

Entfernen-Modus – Wird ohne Parameter ausgeführt und reinigt alle installierten QoS-Richtlinien vollständig.

Einordnung

SvyTech ordnet die Meldung aus Cyber Security News als Teil des Themenfelds Technologie ein und verweist auf den Originalartikel, damit Leser Fakten, Quelle und Kontext nachvollziehen koennen.

Entfernen-Modus – Wird ohne Parameter ausgeführt und reinigt alle installierten QoS-Richtlinien vollständig.

Installieren-Modus – Nimmt eine Eingabedatei mit EDR-Prozessnamen entgegen und erstellt eindeutig benannte QoS-Richtlinien (Prozessname + zufälliger GUID), die auch nach einem Systemneustart erhalten bleiben.

New EDRChoker Tool Uses Policy-Based Quality of Service to Block EDR Processes
New EDRChoker Tool Uses Policy-Based Quality of Service to Block EDR Processes

Die EDRChoker-Technik verdeutlicht eine entscheidende architektonische Realität: EDR-Tools, die vollständig auf Cloud-Verbindungen angewiesen sind, weisen eine inhärente Single Point of Failure auf.

Da Angreifer tief in den Windows-Netzwerkstack eindringen, um sich zu verstecken, müssen Verteidiger ihre Überwachung ebenso tief ausdehnen; andernfalls agieren sie blind genau dann, wenn es am wichtigsten ist. Der Beitrag „New EDRChoker Tool Uses Policy-Based Quality of Service to Block EDR Processes" erschien erstmals auf

Quelllink

Originalquelle: Cyber Security News

Originalartikel oeffnen

Quellenprofil

Quelle und redaktionelle Angaben

Quelle
Cyber Security News
Originaltitel
New EDRChoker Tool Uses Policy-Based Quality of Service to Block EDR Processes
Canonical
https://cybersecuritynews.com/edrchoker-tool/
Quell-URL
https://cybersecuritynews.com/edrchoker-tool/

Aehnliche Inhalte

Verwandte Themen und interne Verlinkung

Weitere Artikel aus aehnlichen Themenfeldern, damit Leser direkt im selben Kontext weiterlesen koennen.