BamboozlEDR
Ein umfassendes ETW (Event Tracing for Windows)-Ereignisgenerierungstool für Test- und Forschungszwecke. BamboozlEDR bietet eine TUI-Oberfläche und kann realistische Sicherheitsereignisse über mehrere Windows-ETW-Anbieter hinweg erzeugen, um EDR-Erkennungsfähigkeiten, Protokollanalysesysteme und Sicherheitsüberwachungslösungen zu testen.
Hinweis: Dieses Tool wurde als Proof-of-Concept entwickelt. Es handelt sich nicht um bereinigten Code und es wurde bewusst als TUI-Dienstprogramm konzipiert, das eine gewisse Benutzerinteraktion erfordert. Dies schränkt den Missbrauch durch Scriptkiddies ein.
Funktionen
🎯 ETW-Anbieter-Unterstützung
- Microsoft-Windows-Antimalware – Bedrohungserkennungsereignisse (Ereignis-ID 48)
- Microsoft-Windows-Antimalware-RTP – Echtzeitschutzereignisse (Ereignis-IDs 27, 14)
- Microsoft-Windows-LDAP-Client – LDAP-Such- und Authentifizierungsereignisse
- Microsoft-Windows-TCPIP – TCP/IP-Verbindungsereignisse
- Microsoft-Windows-WMI-Activity – WMI-Abfrage- und Ausführungsereignisse (Ereignis-IDs 22, 11)
- Microsoft-Windows-AMSI – AMSI-Scan-Ereignisse
- Microsoft-Windows-Defender – Windows Defender-Ereignisse (Ereignis-IDs 5000, 5001, 1116, 1117)
- Microsoft-Windows-DotNETRuntime – .NET-Laufzeitereignisse
- Microsoft-Windows-Crypto-DPAPI-Events – DPAPI-Zugriffsereignisse
- Microsoft-Windows-Security-Auditing – Sicherheitsüberprüfungsereignisse (Ereignis-ID 4688)
- Microsoft-Windows-PowerShell – PowerShell-Cmdlet- und AMSI-Ereignisse
- Microsoft-Windows-RPC – RPC-Funktionsablaufverfolgungsereignisse (Ereignis-ID 14)
- Microsoft-Windows-CodeIntegrity – Codeintegritätsereignisse (Ereignis-IDs 3023, 3036, 3076, 3077)
- Microsoft-Windows-AppLocker – AppLocker-Ereignisse (Ereignis-IDs 8003, 8004, 8006, 8007, 8021, 8022, 8024, 8025)
- Microsoft-Windows-NTLM – NTLM-Blockierungsereignisse (Ereignis-ID 8001)
⚙️ Ereignisgenerierungsmodi
- Einzelereignisse – Einzelereignisse zum Testen generieren
- Batch-Ereignisse – Mehrere Ereignisse aus vordefinierten Listen generieren
- BamboozlEDR – Mehrere Ereignisse gleichzeitig ausführen, um EDR zu verwirren
- Pufferüberlauf – Unbegrenzte Ereignisse mit hohem Volumen von allen Anbietern gleichzeitig generieren
- Benutzerdefinierte Ereignisse – Ereignisse mit benutzerdefinierten Parametern generieren
🔒 Sicherheitsfunktionen
Zeichenfolgenverschleierung
Alle Bedrohungsnamen in den Datenlisten werden mithilfe von XOR-Kodierung verschleiert, um zu verhindern, dass sie als Klartextzeichenfolgen in der kompilierten Binärdatei erscheinen. Dies schützt vor:
- Statischer Analyse von Bedrohungsnamen
- Zeichenfolgenbasierter Signaturzuordnung
- Binäranalysewerkzeugen, die eingebettete Bedrohungsdaten finden
Die Verschleierung wird zur Kompilierzeit angewendet, und Zeichenfolgen werden nur zur Laufzeit bei Bedarf entschlüsselt, sodass keine Klartext-Bedrohungsnamen in der Binärdatei vorhanden sind.
Administratorrechte-Prüfung
- Bedingter Funktionszugriff – ETW-Ablaufverfolgungsüberwachung nur bei Ausführung als Administrator verfügbar
- Graceful Degradation – Die Anwendung funktioniert auch ohne Administratorrechte normal
Standardfunktionen (für alle Benutzer verfügbar)
- Microsoft-Antimalware-RTP – Echtzeitschutzereignisse generieren
- Microsoft-Windows-AMSI – AMSI-Anbieterereignisse generieren
- Microsoft-Windows-Antimalware – Antimalware-Erkennungsereignisse generieren
- Microsoft-Windows-AppLocker – AppLocker-Ereignisse generieren
- Microsoft-Windows-CodeIntegrity – Codeintegritätsereignisse generieren
- Microsoft-Windows-Crypto-DPAPI-Events – DPAPI-Zugriffsereignisse generieren
- Microsoft-Windows-DotNETRuntime – .NET-Laufzeitereignisse generieren
- Microsoft-Windows-Ldap-Client – LDAP-Client-Ereignisse generieren
- Microsoft-Windows-NTLM – NTLM-Blockierungsereignisse generieren
- Microsoft-Windows-PowerShell – PowerShell-Ereignisse generieren
- Microsoft-Windows-RPC – RPC-Funktionsablaufverfolgungsereignisse generieren
- Microsoft-Windows-TCPIP – TCP/IP-Netzwerkereignisse generieren
- Microsoft-Windows-WMI-Activity – WMI-Aktivitätsereignisse generieren
- Microsoft-Windows-Windows Defender – Windows Defender-Ereignisse generieren
- Cyberereignisse – Cyberangriffsereignisse simulieren
- BamboozlEDR – Mehrere Ereignisse ausführen, um EDR zu verwirren
- Pufferüberlauf – Unbegrenzte Ereignisse von allen Anbietern generieren
- Antimalware-Überwachung im Benutzermodus – Microsoft-Antimalware-Engine überwachen (kein Administrator erforderlich)
Nur für Administratoren verfügbare Funktionen
- NotMDE ETW-Ablaufverfolgungsmonitor – Externe ETW-Ablaufverfolgungssitzung mit denselben Anbietern wie MDE erstellen/verwalten.
🔍 Detaillierte Anbieteroptionen
Microsoft-Windows-Antimalware
- Ein zufälliges Malware-Ereignis – Ein zufälliges Malware-Erkennungsereignis generieren
- Ein zufälliges harmloses Ereignis – Ein zufälliges harmloses Erkennungsereignis generieren
- Spam-Malware-Ereignisse – Mehrere Malware-Erkennungsereignisse generieren
- Spam-harmlose Ereignisse – Mehrere harmlose Erkennungsereignisse generieren
- Ransomware – Ransomware-Erkennung generieren
Microsoft-Windows-Antimalware-RTP
- RTP-Erkennungsereignisse – Echtzeitschutz-Erkennungsereignisse generieren (27 + 14)
Microsoft-Windows-AMSI
- Einzelnes AMSI-Ereignis – AMSI-Scan-Ereignis generieren
- Verdächtige AMSI-Ereignisse – Verdächtige AMSI-Scans generieren
- Spam-AMSI-Ereignisse – Mehrere AMSI-Scans generieren
Microsoft-Windows-AppLocker
- Prozessüberprüfung (8003) – AppLocker-Prozessüberprüfungsereignis generieren
- Prozessblockierung (8004) – AppLocker-Prozessblockierungsereignis generieren
- Skriptüberprüfung (8006) – AppLocker-Skriptüberprüfungsereignis generieren
- Skriptblockierung (8007) – AppLocker-Skriptblockierungsereignis generieren
- Appx-Prozessüberprüfung (8021) – AppLocker-Appx-Prozessüberprüfungsereignis generieren
- Appx-Prozessblockierung (8022) – AppLocker-Appx-Prozessblockierungsereignis generieren
- Appx-Skriptüberprüfung (8024) – AppLocker-Appx-Skriptüberprüfungsereignis generieren
- Appx-Skriptblockierung (8025) – AppLocker-Appx-Skriptblockierungsereignis generieren
- Spam-AppLocker-Ereignisse – Mehrere zufällige AppLocker-Ereignisse generieren
Microsoft-Windows-CodeIntegrity
- Widerrufener Treiber (3023) – CiRevokedDriverNotLoaded-Ereignis generieren
- Widerrufenes Image (3036) – CiRevokedImageNotLoaded-Ereignis generieren
- Richtlinienfehler-Überprüfung (3076) – DeviceGuard-Richtlinienfehler-Überprüfung generieren
- Richtlinienfehler-Blockierung (3077) – DeviceGuard-Richtlinienfehler generieren
- Spam-CodeIntegrity-Ereignisse – Mehrere zufällige CodeIntegrity-Ereignisse generieren
Microsoft-Windows-Crypto-DPAPI-Events
- Einzelnes DPAPI-Ereignis – Einzelnes DPAPI-Zugriffsereignis generieren
- Spam-DPAPI-Ereignisse – Mehrere DPAPI-Ereignisse generieren
- Unendliche DPAPI-Ereignisse – DPAPI-Ereignisse kontinuierlich generieren
Microsoft-Windows-DotNETRuntime
- Einzelnes .NET-Ereignis – .NET-Laufzeitereignis generieren
- Schädliches .NET-Ereignis – Schädliches .NET-Ereignis generieren
- Spam-.NET-Ereignisse (1337) – Mehrere .NET-Ereignisse generieren
Microsoft-Windows-Ldap-Client
- ADExplorer-Ereignis – ADExplorer-LDAP-Suche generieren
- SharpHound-Ereignisse – SharpHound-LDAP-Suchen generieren
- Spam-LDAP-Ereignisse – Mehrere LDAP-Suchen generieren
Microsoft-Windows-NTLM
- NTLM-Blockierungsereignis (8001) – Einzelnes NTLM-Blockierungsereignis generieren
- Spam-NTLM-Ereignisse – Mehrere zufällige NTLM-Blockierungsereignisse generieren
Microsoft-Windows-PowerShell
- Einzelnes zufälliges PowerShell-Ereignis – Einzelnes zufälliges PowerShell-Cmdlet-Ereignis generieren
- Zufälliges PowerShell-AMSI-Ereignis – Zufälliges PowerShell-AMSI-Scan-Ereignis generieren
- Spam-PowerShell-Ereignisse – Mehrere gemischte PowerShell-Ereignisse generieren
Microsoft-Windows-RPC
- Funktionsablaufverfolgungsereignis – RPC-Funktionsablaufverfolgungsereignis generieren (14)
Microsoft-Windows-TCPIP
- Spam-TCP/IP-Ereignisse – Mehrere Netzwerkereignisse generieren
- SMB-Scan-TCP/IP-Ereignisse – SMB-Scan-Ereignisse generieren
- Einzelnes zufälliges TCP/IP-Ereignis – Ein zufälliges Netzwerkereignis generieren
- Einzelnes Kerberos-TCP/IP-Ereignis – Kerberos-Netzwerkereignis generieren
- Einzelnes SMB-TCP/IP-Ereignis – SMB-Netzwerkereignis generieren
Microsoft-Windows-WMI-Activity
- Einzelnes WMI-Ereignis 22 – WMI-Aktivitätsereignis generieren
- Verdächtige WMI-Ereignisse 22 – Verdächtige WMI-Aktivität generieren
- Spam-WMI-Ereignisse 22 – Mehrere WMI-Ereignisse generieren
- Einzelnes WMI-Ereignis 11 – WMI-Ereignistyp 11 generieren
- Verdächtige WMI-Ereignisse 11 – Verdächtige WMI-Aktivität vom Typ 11 generieren
- Spam-WMI-Ereignisse 11 – Mehrere WMI-Ereignisse vom Typ 11 generieren
- Lokales WMI-Ereignis 11 – Lokales WMI-Ereignis generieren
- Remote-WMI-Ereignis 11 – Remote-WMI-Ereignis generieren
Microsoft-Windows-Windows Defender
- Echtzeitschutz aktiviert (5000) – Defender-aktiviert-Ereignis generieren
- Echtzeitschutz deaktiviert (5001) – Defender-deaktiviert-Ereignis generieren
- Malware erkannt + behoben (1116/1117) – Malware-Erkennungsereignis generieren
- Spam-Defender-Ereignisse – Mehrere Defender-Ereignisse generieren
Pufferüberlauf-Modus (Hochleistung)
Die Pufferüberlauffunktion führt optimierte ETW-Anbieter gleichzeitig mit maximalem Durchsatz aus:
Leistungsmerkmale:
- Echtzeit-TUI-Anzeige – Saubere Tabellenoberfläche mit Statistiken pro Anbieter
- Live-Statistiken – Erfolgs-/Fehlerzahlen, Gesamtereignisse und Ereignisse pro Sekunde
- Erweiterte Leistungsoptimierungen – 100.000 vorab zugewiesene GUID-Pool, reduzierte Zeichenfolgenkonvertierungen
- Optimierte Ereignisgenerierung – Vereinfachte Ereignisstrukturen für maximale Geschwindigkeit
- 6 gleichzeitige Anbieter – Fokussiert auf Anbieter mit höchstem Volumen für optimale Leistung
- Intelligente Protokollierung – Reduzierte Häufigkeit (alle 1000 Ereignisse) zur Minimierung des Overheads
- Zyklusbasierte Auswahl – Effiziente Datenzyklus statt teurer Zufallsgenerierung
- Automatisch aktualisierte Anzeige – Aktualisiert alle 2 Sekunden mit aktuellen Statistiken
- Verbesserte Fehlerberichterstattung – Beschreibende Windows-Fehlercodes anstelle kryptischer Zahlen
🔧 Technische Details
ETW-Anbieter-GUIDs
- Microsoft-Windows-Antimalware:
751ef305-6c6e-4fed-b847-02ef79d26aef
- Microsoft-Windows-LDAP-Client:
099614a5-5dd7-4788-8bc9-e29f43db28fc
- Microsoft-Windows-TCPIP:
2f07e2ee-15db-40f1-90ef-9d7ba282188a
- Microsoft-Windows-WMI-Activity:
1418ef04-b0b4-4623-bf7e-d74ab47bbdaa
- Microsoft-Windows-AMSI:
2a576b87-09a7-520e-c21a-4942f0271d67
- Microsoft-Windows-Crypto-DPAPI-Events:
89fe8f40-cdce-464e-8217-15ef97d4c7c3
- Microsoft-Windows-PowerShell:
a0c1853b-5c40-4b15-8766-3cf1c58f985a
- Microsoft-Windows-Security-Auditing:
54849625-5478-4994-a5ba-3e3b0328c30d
- Microsoft-Antimalware-Engine:
0a002690-3839-4e3a-b3b6-96d8df868d99
Ereignistypen und -IDs
- Antimalware-Erkennung: Ereignis-ID 48
- Echtzeitschutz: Ereignis-IDs 27, 14
- WMI-Aktivität: Ereignis-IDs 22, 11
- Windows Defender: Ereignis-IDs 5000, 5001, 1116, 1117
- AppLocker: Ereignis-IDs 8003, 8004, 8006, 8007, 8021, 8022, 8024, 8025
- Codeintegrität: Ereignis-IDs 3023, 3036, 3076, 3077
- NTLM-Blockierung: Ereignis-ID 8001
- RPC-Funktionsablaufverfolgung: Ereignis-ID 14
Leistungsoptimierungen
- Vorab zugewiesener GUID-Pool: 100.000 GUIDs für Hochgeschwindigkeitsgenerierung
- Reduzierte Zeichenfolgenkonvertierungen: Optimierte UTF-16-Kodierung
- Optimierte Ereignisstrukturen: Minimaler Overhead beim Schreiben von Ereignissen
- Gleichzeitige Anbieterausführung: Parallele Ereignisgenerierung
- Intelligente Protokollierung: Reduzierte Häufigkeit zur Minimierung des Overheads
📄 Lizenz
Dieses Projekt ist unter der MIT-Lizenz lizenziert – siehe die Datei LICENSE für Details.