ETW bypass
[Ref].Assembly.GetType('System.Diagnostics.Eventing.EventProvider').GetField('m_enabled','NonPublic,Instance').SetValue($provider,0)
Desativa a instrumentação ETW (Event Tracing for Windows) no seu processo para que as ferramentas de segurança não recebam seus eventos.
Execute-o imediatamente antes de carregar o mimikatz ou um beacon na memória: muitos EDRs e o próprio Defender dependem de provedores ETW (Microsoft-Windows-Threat-Intelligence, DotNet, PowerShell) para ver o que seu processo faz. Aplicar patch em m_enabled para 0 desliga o provedor apenas no seu processo, sem afetar o resto do sistema.
Se o EDR usa kernel callbacks ou minifiltros (a maioria dos modernos), o bypass de ETW não os afeta: eles detectam por outra via. No Windows 11 22H2+, o patch clássico falha quando a proteção PPL do antivírus inicia antes; nesse caso, você precisa de um método sem patch como o SharpBlock.