BamboozlEDR
Ein umfassendes ETW (Event Tracing for Windows)-Ereignisgenerierungstool für Test- und Forschungszwecke. BamboozlEDR bietet eine TUI-Oberfläche und kann realistische Sicherheitsereignisse über mehrere Windows-ETW-Anbieter hinweg erzeugen, um EDR-Erkennungsfähigkeiten, Protokollanalysesysteme und Sicherheitsüberwachungslösungen zu testen.
Hinweis: Dieses Tool wurde als Proof-of-Concept entwickelt. Es handelt sich nicht um bereinigten Code und es wurde bewusst als TUI-Dienstprogramm konzipiert, das eine gewisse Benutzerinteraktion erfordert. Dies schränkt den Missbrauch durch Scriptkiddies ein.
Funktionen
🎯 ETW-Anbieter-Unterstützung
- Microsoft-Windows-Antimalware – Bedrohungserkennungsereignisse (Ereignis-ID 48)
- Microsoft-Windows-Antimalware-RTP – Echtzeitschutzereignisse (Ereignis-IDs 27, 14)
- Microsoft-Windows-LDAP-Client – LDAP-Such- und Authentifizierungsereignisse
- Microsoft-Windows-TCPIP – TCP/IP-Verbindungsereignisse
- Microsoft-Windows-WMI-Activity – WMI-Abfrage- und Ausführungsereignisse (Ereignis-IDs 22, 11)
- Microsoft-Windows-AMSI – AMSI-Scan-Ereignisse
- Microsoft-Windows-Defender – Windows Defender-Ereignisse (Ereignis-IDs 5000, 5001, 1116, 1117)
- Microsoft-Windows-DotNETRuntime – .NET-Laufzeitereignisse
- Microsoft-Windows-Crypto-DPAPI-Events – DPAPI-Zugriffsereignisse
- Microsoft-Windows-Security-Auditing – Sicherheitsüberprüfungsereignisse (Ereignis-ID 4688)
- Microsoft-Windows-PowerShell – PowerShell-Cmdlet- und AMSI-Ereignisse
- Microsoft-Windows-RPC – RPC-Funktionsablaufverfolgungsereignisse (Ereignis-ID 14)
- Microsoft-Windows-CodeIntegrity – Codeintegritätsereignisse (Ereignis-IDs 3023, 3036, 3076, 3077)
- Microsoft-Windows-AppLocker – AppLocker-Ereignisse (Ereignis-IDs 8003, 8004, 8006, 8007, 8021, 8022, 8024, 8025)
- Microsoft-Windows-NTLM – NTLM-Blockierungsereignisse (Ereignis-ID 8001)
⚙️ Ereignisgenerierungsmodi
- Einzelereignisse – Einzelereignisse zum Testen generieren
- Batch-Ereignisse – Mehrere Ereignisse aus vordefinierten Listen generieren
- BamboozlEDR – Mehrere Ereignisse gleichzeitig ausführen, um EDR zu verwirren
- Pufferüberlauf – Unbegrenzte Ereignisse mit hohem Volumen von allen Anbietern gleichzeitig generieren
- Benutzerdefinierte Ereignisse – Ereignisse mit benutzerdefinierten Parametern generieren
🔒 Sicherheitsfunktionen
Zeichenfolgenverschleierung
Alle Bedrohungsnamen in den Datenlisten werden mithilfe von XOR-Kodierung verschleiert, um zu verhindern, dass sie als Klartextzeichenfolgen in der kompilierten Binärdatei erscheinen. Dies schützt vor:
- Statischer Analyse von Bedrohungsnamen
- Zeichenfolgenbasierter Signaturzuordnung
- Binäranalysewerkzeugen, die eingebettete Bedrohungsdaten finden
Die Verschleierung wird zur Kompilierzeit angewendet, und Zeichenfolgen werden nur zur Laufzeit bei Bedarf entschlüsselt, sodass keine Klartext-Bedrohungsnamen in der Binärdatei vorhanden sind.
Administratorrechte-Prüfung
- Bedingter Funktionszugriff – ETW-Ablaufverfolgungsüberwachung nur bei Ausführung als Administrator verfügbar
- Graceful Degradation – Die Anwendung funktioniert auch ohne Administratorrechte normal
Standardfunktionen (für alle Benutzer verfügbar)
- Microsoft-Antimalware-RTP – Echtzeitschutzereignisse generieren
- Microsoft-Windows-AMSI – AMSI-Anbieterereignisse generieren
- Microsoft-Windows-Antimalware – Antimalware-Erkennungsereignisse generieren
- Microsoft-Windows-AppLocker – AppLocker-Ereignisse generieren
- Microsoft-Windows-CodeIntegrity – Codeintegritätsereignisse generieren
- Microsoft-Windows-Crypto-DPAPI-Events – DPAPI-Zugriffsereignisse generieren
- Microsoft-Windows-DotNETRuntime – .NET-Laufzeitereignisse generieren
- Microsoft-Windows-Ldap-Client – LDAP-Client-Ereignisse generieren
- Microsoft-Windows-NTLM – NTLM-Blockierungsereignisse generieren
- Microsoft-Windows-PowerShell – PowerShell-Ereignisse generieren
- Microsoft-Windows-RPC – RPC-Funktionsablaufverfolgungsereignisse generieren
- Microsoft-Windows-TCPIP – TCP/IP-Netzwerkereignisse generieren
- Microsoft-Windows-WMI-Activity – WMI-Aktivitätsereignisse generieren
- Microsoft-Windows-Windows Defender – Windows Defender-Ereignisse generieren
- Cyberereignisse – Cyberangriffsereignisse simulieren
- BamboozlEDR – Mehrere Ereignisse ausführen, um EDR zu verwirren
- Pufferüberlauf – Unbegrenzte Ereignisse von allen Anbietern generieren
- Antimalware-Überwachung im Benutzermodus – Microsoft-Antimalware-Engine überwachen (kein Administrator erforderlich)
Nur für Administratoren verfügbare Funktionen
- NotMDE ETW-Ablaufverfolgungsmonitor – Externe ETW-Ablaufverfolgungssitzung mit denselben Anbietern wie MDE erstellen/verwalten.
🔍 Detaillierte Anbieteroptionen
Microsoft-Windows-Antimalware
- Ein zufälliges Malware-Ereignis – Ein zufälliges Malware-Erkennungsereignis generieren
- Ein zufälliges harmloses Ereignis – Ein zufälliges harmloses Erkennungsereignis generieren
- Spam-Malware-Ereignisse – Mehrere Malware-Erkennungsereignisse generieren
- Spam-harmlose Ereignisse – Mehrere harmlose Erkennungsereignisse generieren
- Ransomware – Ransomware-Erkennung generieren
Microsoft-Windows-Antimalware-RTP
- RTP-Erkennungsereignisse – Echtzeitschutz-Erkennungsereignisse generieren (27 + 14)
Microsoft-Windows-AMSI
- Einzelnes AMSI-Ereignis – AMSI-Scan-Ereignis generieren
- Verdächtige AMSI-Ereignisse – Verdächtige AMSI-Scans generieren
- Spam-AMSI-Ereignisse – Mehrere AMSI-Scans generieren
Microsoft-Windows-AppLocker
- Prozessüberprüfung (8003) – AppLocker-Prozessüberprüfungsereignis generieren
- Prozessblockierung (8004) – AppLocker-Prozessblockierungsereignis generieren
- Skriptüberprüfung (8006) – AppLocker-Skriptüberprüfungsereignis generieren
- Skriptblockierung (8007) – AppLocker-Skriptblockierungsereignis generieren
- Appx-Prozessüberprüfung (8021) – AppLocker-Appx-Prozessüberprüfungsereignis generieren
- Appx-Prozessblockierung (8022) – AppLocker-Appx-Prozessblockierungsereignis generieren
- Appx-Skriptüberprüfung (8024) – AppLocker-Appx-Skriptüberprüfungsereignis generieren
- Appx-Skriptblockierung (8025) – AppLocker-Appx-Skriptblockierungsereignis generieren
- Spam-AppLocker-Ereignisse – Mehrere zufällige AppLocker-Ereignisse generieren
Microsoft-Windows-CodeIntegrity
- Widerrufener Treiber (3023) – CiRevokedDriverNotLoaded-Ereignis generieren
- Widerrufenes Image (3036) – CiRevokedImageNotLoaded-Ereignis generieren
- Richtlinienfehler-Überprüfung (3076) – DeviceGuard-Richtlinienfehler-Überprüfung generieren
- Richtlinienfehler-Blockierung (3077) – DeviceGuard-Richtlinienfehler generieren
- Spam-CodeIntegrity-Ereignisse – Mehrere zufällige CodeIntegrity-Ereignisse generieren
Microsoft-Windows-Crypto-DPAPI-Events
- Einzelnes DPAPI-Ereignis – Einzelnes DPAPI-Zugriffsereignis generieren
- Spam-DPAPI-Ereignisse – Mehrere DPAPI-Ereignisse generieren
- Unendliche DPAPI-Ereignisse – DPAPI-Ereignisse kontinuierlich generieren
Microsoft-Windows-DotNETRuntime
- Einzelnes .NET-Ereignis – .NET-Laufzeitereignis generieren
- Schädliches .NET-Ereignis – Schädliches .NET-Ereignis generieren
- Spam-.NET-Ereignisse (1337) – Mehrere .NET-Ereignisse generieren
Microsoft-Windows-Ldap-Client
- ADExplorer-Ereignis – ADExplorer-LDAP-Suche generieren
- SharpHound-Ereignisse – SharpHound-LDAP-Suchen generieren
- Spam-LDAP-Ereignisse – Mehrere LDAP-Suchen generieren
Microsoft-Windows-NTLM
- NTLM-Blockierungsereignis (8001) – Einzelnes NTLM-Blockierungsereignis generieren
- Spam-NTLM-Ereignisse – Mehrere zufällige NTLM-Blockierungsereignisse generieren