Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

ETW Patching

hacking

Définition

ETW (Event Tracing for Windows) est l'infrastructure de journalisation haute performance de Windows utilisée par les EDR, les solutions de sécurité, et les outils de surveillance pour capturer des événements système (appels API, activités réseau, créations de processus, chargements de modules). Le patching d'ETW est une technique d'évasion qui désactive ou contourne cette journalisation pour que les activités malveillantes ne soient pas capturées. ETW fonctionne via des 'providers' (composants qui génèrent des événements) et des 'consumers' (qui les collectent). Microsoft-Windows-Threat-Intelligence (MicrosoftWindowsThreatIntelligenceEventSource) est un provider critique utilisé par les EDR pour la surveillance des activités d'injection, des accès à LSASS, et des chargements de code non signé. En désactivant ce provider ou en patchant ses fonctions, les attaquants peuvent exécuter des activités malveillantes sans génération d'événements visibles. Les techniques de patching ETW incluent : le patching de EtwEventWrite (la fonction qui écrit les événements dans les sessions ETW), la modification du compteur de référence des sessions ETW pour les désactiver, le 'GapFil' (suppression des journaux entre deux timestamps), et l'exploitation de la désactivation sélective des providers via NtSetSystemInformation. Des outils comme DInvoke et des techniques de direct syscalls permettent d'effectuer ces opérations sans passer par des API hooks des EDR. Le patching d'ETW est souvent combiné avec d'autres techniques d'évasion pour créer un environnement d'exécution plus 'silencieux' : patching AMSI + ETW + unhooking des APIs surveillance = exécution de code malveillant avec un profil de détection minimal. Microsoft a progressivement renforcé ETW contre le patching : les fonctions d'ETW dans le kernel sont protégées par PatchGuard (KCFG), et les providers ETW Threat Intelligence utilisent des interfaces kernel directes qui ne peuvent pas être patchées depuis l'espace utilisateur sans driver privilégié.

Fonctionnement

Le patch classique d'EtwEventWrite : obtenir l'adresse de ntdll!EtwEventWrite, utiliser VirtualProtect pour rendre la page modifiable, écrire c3 (RET) au premier octet (la fonction retourne immédiatement sans écrire d'événement). Toutes les tentatives d'écriture d'événements via ce chemin seront silencieusement ignorées. Des versions plus sophistiquées utilisent des direct syscalls (Syscall Stub) pour éviter de passer par ntdll.dll hookée.

Exploitation offensive

Le patching d'ETW combined avec le bypass AMSI crée un environnement PowerShell ou .NET où ni l'inspection de scripts ni la journalisation comportementale ne fonctionnent normalement. Des outils offensifs comme Invoke-Mimikatz, SharpHound, ou des agents C2 peuvent alors s'exécuter sans déclencher d'alertes via ces vecteurs de détection.

Détection et mitigation

Les EDR avec kernel drivers (PPL, ELAM) peuvent détecter les modifications de pages mémoire dans ntdll.dll et les tentatives de patching ETW. Microsoft Kernel Patch Protection (KPP/PatchGuard) protège les composants kernel ETW. La surveillance des accès mémoire VirtualProtect + WriteProcessMemory vers des zones de code système déclenche des alertes dans les EDR avancés.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis