Windows ETW攻击
# Windows ETW攻击技术教学文档
## 1. ETW简介
Windows事件追踪(ETW)是由微软操作系统提供的一种通用、高速的事件追踪机制。它允许从用户模式应用程序和内核模式驱动程序中收集详细的事件数据,并利用缓冲和日志记录机制,为这些事件提供追踪功能。
由于ETW提供了一个安全的传输遥测数据的通道,众多终端检测与响应(EDR)系统严重依赖于它。这些遥测数据是EDR进行有效威胁检测、记录和响应的核心依据。
因此,攻击者若能破坏或绕过ETW,即可导致依赖其数据的 EDR 系统“致
2026-03-20 12:04:33
0