ETW bypass
[Ref].Assembly.GetType('System.Diagnostics.Eventing.EventProvider').GetField('m_enabled','NonPublic,Instance').SetValue($provider,0)
Deshabilita la instrumentación ETW (Event Tracing for Windows) en tu proceso para que las herramientas de seguridad no reciban sus eventos.
Ejecútalo justo antes de cargar mimikatz o un beacon en memoria: muchos EDR y el propio Defender se apoyan en providers de ETW (Microsoft-Windows-Threat-Intelligence, DotNet, PowerShell) para ver qué hace tu proceso. Parchar m_enabled a 0 apaga el provider solo en tu proceso, sin tocar el resto del sistema.
Si el EDR usa kernel callbacks o minifiltros (la mayoría modernos), el bypass de ETW no los afecta: detectan por otra vía. En Windows 11 22H2+ el parche clásico falla cuando la protección PPL del antivirus arranca antes; ahí necesitas un método patchless como SharpBlock.