Ослепить Sysmon полностью. Манипулируем объектами ETW, чтобы обойти мониторинг
Содержание статьи Event Tracing for Windows Сессии ETW ETW-провайдеры NT Kernel Logger Session Sysmon && ETW Манипулируем с ETW и ломаем Sysmon Выключаем провайдеры сессии SysmonDnsEtwSession Изменяем флаги сессии SYSMON TRACE Манипулируем дескрипторами безопасности сессии EventLog-Microsoft-Windows-Sysmon-Operational Выводы Получив доступ к системе,…