xaker

Ослепить Sysmon полностью. Манипулируем объектами ETW, чтобы обойти мониторинг

  • пятница, 29 марта 2024 г. в 00:00:25
https://xakep.ru/2024/03/28/sysmon-full-blinding/
Для подписчиков
Получив доступ к системе, злоумышленник первым делом пытается вывести из строя средства аудита, чтобы как можно дольше оставаться незамеченным. В этой статье я покажу, как атакующий может ослепить средства мониторинга Windows путем манипуляций с подсистемой Event Tracing for Windows (ETW).