adanto

EtwTiViewer

adanto

Live ETW-TI event viewer for Windows kernel threat-intelligence telemetry. Research tool for exploring the same signals commercial EDRs rely on.

AI 简介

EtwTiViewer 是一个用于实时捕获和分析 Windows 内核 ETW-TI(Microsoft-Windows-Threat-Intelligence)事件的研究型工具。它通过内核调试器临时修改进程保护级别,绕过微软对安全遥测数据的访问限制,从而可视化展示内存分配、远程线程操作、APC注入、虚拟内存保护变更等底层攻击信号。项目基于 C++ 实现,依赖 WinDbg 调试会话进行运行时 patch,仅适用于隔离虚拟机中的安全研究与 EDR 检测原理教学。不适用于生产环境或自动化防御场景。

C++
MIT License
150
Stars
26
Forks
1
Watchers
1
Issues

Star 增长

今日0
近 7 天0
近 30 天+1
综合评分44.39
默认分支main