Event Tracing Windows ETW
forensicsDéfinition
Event Tracing for Windows (ETW) est l'infrastructure de journalisation et de tracing haute performance intégrée dans le noyau Windows, utilisée par le système d'exploitation, les applications, et les fournisseurs de sécurité pour instrumenter les événements. ETW est la base technologique sur laquelle reposent Windows Event Logs, Sysmon, Windows Defender, et la plupart des solutions EDR modernes. ETW fonctionne selon un modèle Provider/Controller/Consumer. Les Providers sont des composants instrumentés qui génèrent des événements ETW (ex: Microsoft-Windows-Kernel-Process pour les événements de processus, Microsoft-Windows-Security-Auditing pour les événements de sécurité, Microsoft-Windows-PowerShell pour les événements PowerShell). Les Controllers configurent les sessions de tracing (quels providers activer, à quel niveau de verbosité). Les Consumers lisent et traitent les événements en temps réel ou depuis des fichiers ETL (Event Trace Log). Pour la forensique, ETW offre une granularité et une richesse d'information bien supérieures aux Windows Event Logs standard. Des événements ETW capturés en temps réel via des sessions personnalisées peuvent inclure : tous les appels système effectués par chaque processus (via le provider Microsoft-Windows-Kernel-Audit-API-Calls, disponible depuis Windows 11), les opérations d'allocation mémoire (Microsoft-Windows-Kernel-Memory), les accès réseau niveau socket, et les opérations de fichier bas niveau. Les techniques d'évasion ETW sont bien documentées et utilisées par les malwares avancés : ETW Patching (modification de l'instruction ret dans EtwEventWrite pour désactiver le logging ETW), ETW Tampering (suppression des fournisseurs actifs d'une session), et l'utilisation de processus indépendants pour éviter que les events ETW d'un processus malveillant soient collectés par l'EDR. La détection de l'ETW patching nécessite la comparaison de la fonction EtwEventWrite en mémoire avec son état sur disque. Procmon utilise ETW pour capturer les événements de fichier, registre, et réseau. Sysmon est un consumer ETW spécialisé dans les événements de sécurité. Les solutions EDR exploitent massivement ETW pour leur télémétrie.
Fonctionnement
ETW utilise des buffers circulaires en mémoire noyau pour stocker temporairement les événements. Les providers écrivent dans ces buffers via EtwEventWrite(). Les consumers lisent les buffers via des sessions ETW. La performance est optimisée : si aucun consumer n'est actif pour un provider, les events sont dropés sans overhead significatif. Les fichiers ETL sont des archives binaires de sessions ETW enregistrées.
Application DFIR
Investigation ETW : 1) xperf / wpr (Windows Performance Recorder) pour démarrer des sessions de capture ETW personnalisées, 2) logman query providers → lister tous les providers ETW disponibles, 3) Analyser les fichiers ETL : Windows Performance Analyzer (WPA), TraceEvent, SilkETW, 4) Détecter ETW patching : vérifier l'intégrité de EtwEventWrite dans ntdll.dll (Moneta, pe-sieve), 5) Sysmon comme consumer ETW simplifié pour les événements de sécurité.
Outils
Microsoft : xperf, wpr (Windows Performance Recorder), WPA (Windows Performance Analyzer), PerfView. Security-focused ETW : SilkETW (FireEye/Mandiant, open source ETW consumer), Sealighter (open source SilkETW-like), EtwTi (ETW Threat Intelligence providers). Analyse ETL : TraceEvent (Microsoft, .NET library), ETW Explorer (GUI). Détection ETW tampering : pe-sieve, Moneta, Volatility (comparaison EtwEventWrite en mémoire).
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h