ETW绕过
ETW全称Windows事件跟踪,是EDR、终端安全软件采集进程行为、网络通信日志的核心机制。ETW绕过是攻击者主流对抗手段,通过卸载、禁用、篡改ETW会话,阻止安全软件捕获行为日志,实现恶意程序静默执行。
该技术常被GoldEagle等高级威胁团伙使用,入侵终端后结合EDR规避手段,静默建立C2通道、窃取数据,全程难以触发安全告警。攻击者利用漏洞植入后门之后,优先尝试阻断ETW日志,实现长期潜伏。
运维防御手段:加固终端基线,限制普通用户操作ETW相关内核组件;持续监控ETW会话异常关闭、日志中断行为;部署终端检测规则识别常见绕过手段;定期漏洞查询修复本地提权漏洞。同时做好内网流量审计,即便终端日志被绕过,也可通过外联异常域名发现攻击行为。
该技术常被GoldEagle等高级威胁团伙使用,入侵终端后结合EDR规避手段,静默建立C2通道、窃取数据,全程难以触发安全告警。攻击者利用漏洞植入后门之后,优先尝试阻断ETW日志,实现长期潜伏。
运维防御手段:加固终端基线,限制普通用户操作ETW相关内核组件;持续监控ETW会话异常关闭、日志中断行为;部署终端检测规则识别常见绕过手段;定期漏洞查询修复本地提权漏洞。同时做好内网流量审计,即便终端日志被绕过,也可通过外联异常域名发现攻击行为。
闽公网安备 35021102000564号