首页 / 热门标签 / ETW绕过

ETW绕过

ETW全称Windows事件跟踪,是EDR、终端安全软件采集进程行为、网络通信日志的核心机制。ETW绕过是攻击者主流对抗手段,通过卸载、禁用、篡改ETW会话,阻止安全软件捕获行为日志,实现恶意程序静默执行。

该技术常被GoldEagle等高级威胁团伙使用,入侵终端后结合EDR规避手段,静默建立C2通道、窃取数据,全程难以触发安全告警。攻击者利用漏洞植入后门之后,优先尝试阻断ETW日志,实现长期潜伏。

运维防御手段:加固终端基线,限制普通用户操作ETW相关内核组件;持续监控ETW会话异常关闭、日志中断行为;部署终端检测规则识别常见绕过手段;定期漏洞查询修复本地提权漏洞。同时做好内网流量审计,即便终端日志被绕过,也可通过外联异常域名发现攻击行为。
EDR规避

EDR是企业终端安全核心基础设施,CrowdStrike、微软Defender等产品占据主流市场。但2025年后攻击者EDR规避技术高度底层化,顶级攻击团队可500ms内进入EDR遥测盲区。本文从防御视角拆解主流绕过手段,帮助安全团队补齐终端防护短板,核心关键词:EDR规避、间接Syscall、ETW绕过、内核回调脱钩。

时间:2026-07-16

联系我们