> ## Documentation Index
> Fetch the complete documentation index at: https://rootea.es/llms.txt
> Use this file to discover all available pages before exploring further.

# ETW patching

> Event Tracing for Windows (ETW) es la telemetría que usan EDRs.

# ETW patching

<p className="glossary-answer">Event Tracing for Windows (ETW) es la telemetría que usan EDRs.</p>

**Categoría:** [Red Team & Evasión](/glosario)

🎯 **Trinchera** — Event Tracing for Windows (ETW) es la
telemetría que usan EDRs. Patcheando `EtwEventWrite` en `ntdll`
silencias logs user-mode. Pero **ETW Threat Intelligence**
(kernel) sigue activo si EDR es PPL.

🔗 **Kill chain** — Detect ETW-TI con `Get-EtwTraceProvider`. Si
está activo, user-mode patching no basta — necesitas BYOVD para
silenciar kernel.

📡 **Huella defensiva** — ETW-TI ve `NtTraceEvent` patches en
memoria de `ntdll`; EDRs PPL-aware.

⚠️ **Falso amigo** — Patchear `EtwEventWrite` no afecta a
`NtTraceEvent` directamente. La cadena correcta es patch en
ambas.

🛡️ **Remediación** — ETW-TI obligatorio en EDR, PPL Anti-Malware
para vendor agent, hunt de regiones de memoria modificadas en
`ntdll`.

***

← [Volver al glosario completo](/glosario)

<script type="application/ld+json">
  {`{"@context":"https://schema.org","@type":"DefinedTerm","name":"ETW patching","description":"Event Tracing for Windows (ETW) es la telemetría que usan EDRs.","inDefinedTermSet":{"@type":"DefinedTermSet","name":"Glosario táctico de pentesting","url":"https://rootea.es/glosario"},"url":"https://rootea.es/glosario/etw-patching"}`}
</script>

<script type="application/ld+json">
  {`{"@context":"https://schema.org","@type":"BreadcrumbList","itemListElement":[{"@type":"ListItem","position":1,"name":"Inicio","item":"https://rootea.es"},{"@type":"ListItem","position":2,"name":"Glosario táctico","item":"https://rootea.es/glosario"},{"@type":"ListItem","position":3,"name":"ETW patching","item":"https://rootea.es/glosario/etw-patching"}]}`}
</script>

*Última actualización: 2026-06-11*
