Ослепить Sysmon полностью. Манипулируем объектами ETW, чтобы обойти мониторинг  Оригинал

  «Хакер», 13:27, 28.03.2024

Рейтинг обменников
Фото с сайта xakep.ru

Для подписчиковПолучив доступ к системе, злоумышленник первым делом пытается вывести из строя средства аудита, чтобы как можно дольше оставаться незамеченным. В этой статье я покажу, как атакующий может ослепить средства мониторинга Windows путем манипуляций с подсистемой Event Tracing for Windows (ETW).