Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/olafhartong/bamboozledr
أدوات دفاعيةاختبار الاختراقالفريق الأحمرالاستجابة للحوادثتحليل السجلات
GitHubolafhartong/bamboozledr

BamboozlEDR

أداة شاملة لتوليد أحداث ETW (Event Tracing for Windows) مصممة لأغراض الاختبار والبحث.

عرض المستودع
275265منذ 11 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

BamboozlEDR

أداة شاملة لتوليد أحداث ETW (Event Tracing for Windows) مصممة لأغراض الاختبار والبحث. تتميز BamboozlEDR بواجهة TUI ويمكنها توليد أحداث أمنية واقعية عبر مزودي ETW متعددين في ويندوز لاختبار قدرات كشف EDR وأنظمة تحليل السجلات وحلول المراقبة الأمنية.

ملاحظة: صُممت هذه الأداة كإثبات للمفهوم (Proof-of-Concept). إنها ليست كودًا مصقولًا وقد بُنيت عمدًا كأداة TUI تتطلب بعض التفاعل من المستخدم لتعمل. وهذا يحد من إساءة استخدامها من قبل السكيديز (skiddies).

الميزات

دعم مزودي ETW

  • Microsoft-Windows-Antimalware - أحداث كشف التهديدات (Event ID 48)
  • Microsoft-Windows-Antimalware-RTP - أحداث الحماية في الوقت الفعلي (Event IDs 27, 14)
  • Microsoft-Windows-LDAP-Client - أحداث بحث LDAP والمصادقة
  • Microsoft-Windows-TCPIP - أحداث اتصالات TCP/IP
  • Microsoft-Windows-WMI-Activity - أحداث استعلامات WMI وتنفيذها (Event IDs 22, 11)
  • Microsoft-Windows-AMSI - أحداث فحص AMSI
  • Microsoft-Windows-Defender - أحداث Windows Defender (Event IDs 5000, 5001, 1116, 1117)
  • Microsoft-Windows-DotNETRuntime - أحداث وقت تشغيل .NET
  • Microsoft-Windows-Crypto-DPAPI-Events - أحداث الوصول إلى DPAPI
  • Microsoft-Windows-Security-Auditing - أحداث التدقيق الأمني (Event ID 4688)
  • Microsoft-Windows-PowerShell - أحداث أوامر PowerShell وأحداث AMSI
  • Microsoft-Windows-RPC - أحداث تتبع دوال RPC (Event ID 14)
  • Microsoft-Windows-CodeIntegrity - أحداث تكامل الكود (Event IDs 3023, 3036, 3076, 3077)
  • Microsoft-Windows-AppLocker - أحداث AppLocker (Event IDs 8003, 8004, 8006, 8007, 8021, 8022, 8024, 8025)
  • Microsoft-Windows-NTLM - أحداث حظر NTLM (Event ID 8001)

أوضاع توليد الأحداث

  • الأحداث الفردية - توليد أحداث منفردة للاختبار
  • الأحداث الدفعية - توليد أحداث متعددة من قوائم محددة مسبقًا
  • BamboozlEDR - تنفيذ أحداث متعددة في وقت واحد لإرباك EDR
  • Buffer Overflow - توليد أحداث غير محدودة وعالية الحجم من جميع المزودين في وقت واحد
  • الأحداث المخصصة - توليد أحداث بمعاملات مخصصة

الميزات الأمنية

إخفاء النصوص

جميع أسماء التهديدات في قوائم البيانات مخفية باستخدام ترميز XOR لمنع ظهورها كنصوص واضحة في الملف الثنائي المُجمَّع. وهذا يحمي من:

  • اكتشاف أسماء التهديدات عبر التحليل الساكن
  • مطابقة التواقيع المعتمدة على النصوص
  • عثور أدوات تحليل الملفات الثنائية على بيانات التهديدات المضمّنة

يُطبَّق الإخفاء في وقت الترجمة (compile time) وتُزال الإخفاءات من النصوص فقط في وقت التشغيل عند الحاجة، مما يضمن عدم وجود أي أسماء تهديدات كنص واضح في الملف الثنائي.

التحقق من صلاحيات المسؤول

  • وصول مشروط للميزات - مراقبة تتبع ETW متاحة فقط عند التشغيل بصلاحيات المسؤول
  • تدهور سلس - يعمل التطبيق بشكل طبيعي دون صلاحيات المسؤول

خيارات القائمة الرئيسية

الميزات القياسية (متاحة لجميع المستخدمين)

  1. Microsoft-Antimalware-RTP - توليد أحداث الحماية في الوقت الفعلي
  2. Microsoft-Windows-AMSI - توليد أحداث مزود AMSI
  3. Microsoft-Windows-Antimalware - توليد أحداث كشف البرامج الضارة
  4. Microsoft-Windows-AppLocker - توليد أحداث AppLocker
  5. Microsoft-Windows-CodeIntegrity - توليد أحداث تكامل الكود
  6. Microsoft-Windows-Crypto-DPAPI-Events - توليد أحداث الوصول إلى DPAPI
  7. Microsoft-Windows-DotNETRuntime - توليد أحداث وقت تشغيل .NET
  8. Microsoft-Windows-Ldap-Client - توليد أحداث عميل LDAP
  9. Microsoft-Windows-NTLM - توليد أحداث حظر NTLM
  10. Microsoft-Windows-PowerShell - توليد أحداث PowerShell
  11. Microsoft-Windows-RPC - توليد أحداث تتبع دوال RPC
  12. Microsoft-Windows-TCPIP - توليد أحداث شبكة TCP/IP
  13. Microsoft-Windows-WMI-Activity - توليد أحداث نشاط WMI
  14. Microsoft-Windows-Windows Defender - توليد أحداث Windows Defender
  15. الأحداث السيبرانية - محاكاة أحداث الهجمات السيبرانية
  16. BamboozlEDR - تنفيذ أحداث متعددة لإرباك EDR
  17. Buffer Overflow - توليد أحداث غير محدودة من جميع المزودين
  18. تتبع مكافحة البرامج الضارة في وضع المستخدم - مراقبة Microsoft-Antimalware-Engine (لا يتطلب صلاحيات المسؤول)

ميزات المسؤول فقط

  1. مراقب تتبع ETW NotMDE - إنشاء/إدارة جلسة تتبع ETW خارجية بنفس المزودين التي يعتمد عليها MDE.

خيارات المزودين التفصيلية

Microsoft-Windows-Antimalware

  • حدث برمجية خبيثة عشوائي واحد - توليد كشف برمجية خبيثة عشوائي واحد
  • حدث غير ضار عشوائي واحد - توليد كشف غير ضار عشوائي واحد
  • إغراق بأحداث البرمجيات الخبيثة - توليد عمليات كشف متعددة للبرمجيات الخبيثة
  • إغراق بأحداث غير ضارة - توليد عمليات كشف غير ضارة متعددة
  • برمجية فدية - توليد كشف برمجية فدية

Microsoft-Windows-Antimalware-RTP

  • أحداث كشف RTP - توليد أحداث كشف الحماية في الوقت الفعلي (27 + 14)

Microsoft-Windows-AMSI

  • حدث AMSI واحد - توليد حدث فحص AMSI
  • أحداث AMSI مشبوهة - توليد عمليات فحص AMSI مشبوهة
  • إغراق بأحداث AMSI - توليد عمليات فحص AMSI متعددة

Microsoft-Windows-AppLocker

  • تدقيق العمليات (8003) - توليد حدث تدقيق عمليات AppLocker
  • حظر العمليات (8004) - توليد حدث حظر عمليات AppLocker
  • تدقيق البرامج النصية (8006) - توليد حدث تدقيق برنامج نصي AppLocker
  • حظر البرامج النصية (8007) - توليد حدث حظر برنامج نصي AppLocker
  • تدقيق عمليات Appx (8021) - توليد حدث تدقيق عمليات Appx في AppLocker
  • حظر عمليات Appx (8022) - توليد حدث حظر عمليات Appx في AppLocker
  • تدقيق برامج Appx النصية (8024) - توليد حدث تدقيق برنامج Appx النصي في AppLocker
  • حظر برامج Appx النصية (8025) - توليد حدث حظر برنامج Appx النصي في AppLocker
  • إغراق بأحداث AppLocker - توليد أحداث AppLocker عشوائية متعددة

Microsoft-Windows-CodeIntegrity

  • برنامج تشغيل ملغى (3023) - توليد حدث CiRevokedDriverNotLoaded
  • صورة ملغاة (3036) - توليد حدث CiRevokedImageNotLoaded
  • تدقيق فشل السياسة (3076) - توليد تدقيق فشل سياسة DeviceGuard
  • حظر فشل السياسة (3077) - توليد فشل سياسة DeviceGuard
  • إغراق بأحداث CodeIntegrity - توليد أحداث CodeIntegrity عشوائية متعددة

Microsoft-Windows-Crypto-DPAPI-Events

  • حدث DPAPI واحد - توليد حدث وصول واحد إلى DPAPI
  • إغراق بأحداث DPAPI - توليد أحداث DPAPI متعددة
  • أحداث DPAPI غير محدودة - توليد أحداث DPAPI بشكل مستمر

Microsoft-Windows-DotNETRuntime

  • حدث .NET واحد - توليد حدث وقت تشغيل .NET
  • حدث .NET خبيث - توليد حدث .NET خبيث
  • إغراق بأحداث .NET (1337) - توليد أحداث .NET متعددة

Microsoft-Windows-Ldap-Client

  • حدث ADExplorer - توليد بحث LDAP لـ ADExplorer
  • أحداث SharpHound - توليد عمليات بحث LDAP لـ SharpHound
  • إغراق بأحداث LDAP - توليد عمليات بحث LDAP متعددة

Microsoft-Windows-NTLM

  • حدث حظر NTLM (8001) - توليد حدث حظر NTLM واحد
  • إغراق بأحداث NTLM - توليد أحداث حظر NTLM عشوائية متعددة

Microsoft-Windows-PowerShell

  • حدث PowerShell عشوائي واحد - توليد حدث أمر PowerShell عشوائي واحد
  • حدث PowerShell AMSI عشوائي - توليد حدث فحص AMSI عشوائي لـ PowerShell
  • إغراق بأحداث PowerShell - توليد أحداث PowerShell مختلطة متعددة

Microsoft-Windows-RPC

  • حدث تتبع دالة - توليد حدث تتبع دالة RPC (14)

Microsoft-Windows-TCPIP

  • إغراق بأحداث TCP/IP - توليد أحداث شبكة متعددة
  • أحداث فحص SMB عبر TCP/IP - توليد أحداث فحص SMB
  • حدث TCP/IP عشوائي واحد - توليد حدث شبكة عشوائي واحد
  • حدث Kerberos عبر TCP/IP واحد - توليد حدث شبكة Kerberos
  • حدث SMB عبر TCP/IP واحد - توليد حدث شبكة SMB

Microsoft-Windows-WMI-Activity

  • حدث WMI واحد (22) - توليد حدث نشاط WMI
  • أحداث WMI مشبوهة (22) - توليد نشاط WMI مشبوه
  • إغراق بأحداث WMI (22) - توليد أحداث WMI متعددة
  • حدث WMI واحد (11) - توليد حدث WMI من النوع 11
  • أحداث WMI مشبوهة (11) - توليد نشاط WMI مشبوه من النوع 11
  • إغراق بأحداث WMI (11) - توليد أحداث WMI متعددة من النوع 11
  • حدث WMI محلي (11) - توليد حدث WMI محلي
  • حدث WMI عن بُعد (11) - توليد حدث WMI عن بُعد

Microsoft-Windows-Windows Defender

  • تفعيل الحماية في الوقت الفعلي (5000) - توليد حدث تفعيل Defender
  • تعطيل الحماية في الوقت الفعلي (5001) - توليد حدث تعطيل Defender
  • اكتشاف برمجية خبيثة ومعالجتها (1116/1117) - توليد حدث اكتشاف برمجية خبيثة
  • إغراق بأحداث Defender - توليد أحداث Defender متعددة

وضع Buffer Overflow (عالي الأداء)

تشغّل ميزة Buffer Overflow مزودي ETW المحسّنين في وقت واحد بأقصى إنتاجية:

ميزات الأداء:

  • عرض TUI في الوقت الفعلي - واجهة جدول نظيفة تعرض إحصائيات كل مزود
  • إحصائيات مباشرة - أعداد النجاح/الفشل وإجمالي الأحداث والأحداث في الثانية
  • تحسينات أداء متقدمة - مجموعة GUID مخصصة مسبقًا بسعة 100,000 وتقليل تحويلات النصوص
  • توليد أحداث مبسّط - هياكل أحداث مبسطة لأقصى سرعة
  • 6 مزودين متزامنين - التركيز على المزودين الأعلى حجمًا للأداء الأمثل
  • تسجيل ذكي - تقليل التكرار (كل 1000 حدث) لتقليل الحمل الزائد
  • اختيار قائم على الدورات - تدوير فعال للبيانات بدلاً من التوليد العشوائي المكلف
  • عرض بتحديث تلقائي - يتحدّث كل ثانيتين بالإحصائيات الحالية
  • إبلاغ محسّن بالأخطاء - رموز أخطاء Windows وصفية بدلاً من الأرقام الغامضة

🔧 تفاصيل تقنية

GUIDs مزودي ETW

  • Microsoft-Windows-Antimalware: 751ef305-6c6e-4fed-b847-02ef79d26aef
  • Microsoft-Windows-LDAP-Client: 099614a5-5dd7-4788-8bc9-e29f43db28fc
  • Microsoft-Windows-TCPIP: 2f07e2ee-15db-40f1-90ef-9d7ba282188a
  • Microsoft-Windows-WMI-Activity: 1418ef04-b0b4-4623-bf7e-d74ab47bbdaa
  • Microsoft-Windows-AMSI: 2a576b87-09a7-520e-c21a-4942f0271d67
  • Microsoft-Windows-Crypto-DPAPI-Events: 89fe8f40-cdce-464e-8217-15ef97d4c7c3
  • Microsoft-Windows-PowerShell: a0c1853b-5c40-4b15-8766-3cf1c58f985a
  • Microsoft-Windows-Security-Auditing: 54849625-5478-4994-a5ba-3e3b0328c30d
  • Microsoft-Antimalware-Engine: 0a002690-3839-4e3a-b3b6-96d8df868d99

أنواع الأحداث ومعرفاتها

  • كشف البرمجيات الخبيثة: Event ID 48
  • الحماية في الوقت الفعلي: Event IDs 27, 14
  • نشاط WMI: Event IDs 22, 11
  • Windows Defender: Event IDs 5000, 5001, 1116, 1117
  • AppLocker: Event IDs 8003, 8004, 8006, 8007, 8021, 8022, 8024, 8025
  • تكامل الكود: Event IDs 3023, 3036, 3076, 3077
  • حظر NTLM: Event ID 8001
  • تتبع دوال RPC: Event ID 14

تحسينات الأداء

  • مجموعة GUID مخصصة مسبقًا: 100,000 GUID للتوليد عالي السرعة
  • تقليل تحويلات النصوص: ترميز UTF-16 محسّن
  • هياكل أحداث مبسطة: كتابة أحداث بأقل حمل إضافي
  • تنفيذ متزامن للمزودين: توليد أحداث متوازٍ
  • تسجيل ذكي: تقليل التكرار لتقليل الحمل

📄 الترخيص

هذا المشروع مرخّص بموجب رخصة MIT - راجع ملف LICENSE للتفاصيل.

تنزيل الأداة