Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
BamboozlEDR — Ein umfassendes ETW (Event Tracing for Windows)-Ereignisgenerierungstool, das für Test- und Forschungszwecke entwickelt wurde. | Kitploit
Tools/GitHubGitHub/olafhartong/bamboozledr
DefensivwerkzeugePenetrationstestsRed TeamingIncident ResponseLog-Analyse
GitHubolafhartong/bamboozledr

BamboozlEDR

Ein umfassendes ETW (Event Tracing for Windows)-Ereignisgenerierungstool, das für Test- und Forschungszwecke entwickelt wurde.

Repository anzeigen
27526vor 11 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

BamboozlEDR

Ein umfassendes ETW (Event Tracing for Windows)-Ereignisgenerierungstool für Test- und Forschungszwecke. BamboozlEDR bietet eine TUI-Oberfläche und kann realistische Sicherheitsereignisse über mehrere Windows-ETW-Anbieter hinweg erzeugen, um EDR-Erkennungsfähigkeiten, Protokollanalysesysteme und Sicherheitsüberwachungslösungen zu testen.

Hinweis: Dieses Tool wurde als Proof-of-Concept entwickelt. Es handelt sich nicht um bereinigten Code und es wurde bewusst als TUI-Dienstprogramm konzipiert, das eine gewisse Benutzerinteraktion erfordert. Dies schränkt den Missbrauch durch Scriptkiddies ein.

Funktionen

🎯 ETW-Anbieter-Unterstützung

  • Microsoft-Windows-Antimalware – Bedrohungserkennungsereignisse (Ereignis-ID 48)
  • Microsoft-Windows-Antimalware-RTP – Echtzeitschutzereignisse (Ereignis-IDs 27, 14)
  • Microsoft-Windows-LDAP-Client – LDAP-Such- und Authentifizierungsereignisse
  • Microsoft-Windows-TCPIP – TCP/IP-Verbindungsereignisse
  • Microsoft-Windows-WMI-Activity – WMI-Abfrage- und Ausführungsereignisse (Ereignis-IDs 22, 11)
  • Microsoft-Windows-AMSI – AMSI-Scan-Ereignisse
  • Microsoft-Windows-Defender – Windows Defender-Ereignisse (Ereignis-IDs 5000, 5001, 1116, 1117)
  • Microsoft-Windows-DotNETRuntime – .NET-Laufzeitereignisse
  • Microsoft-Windows-Crypto-DPAPI-Events – DPAPI-Zugriffsereignisse
  • Microsoft-Windows-Security-Auditing – Sicherheitsüberprüfungsereignisse (Ereignis-ID 4688)
  • Microsoft-Windows-PowerShell – PowerShell-Cmdlet- und AMSI-Ereignisse
  • Microsoft-Windows-RPC – RPC-Funktionsablaufverfolgungsereignisse (Ereignis-ID 14)
  • Microsoft-Windows-CodeIntegrity – Codeintegritätsereignisse (Ereignis-IDs 3023, 3036, 3076, 3077)
  • Microsoft-Windows-AppLocker – AppLocker-Ereignisse (Ereignis-IDs 8003, 8004, 8006, 8007, 8021, 8022, 8024, 8025)
  • Microsoft-Windows-NTLM – NTLM-Blockierungsereignisse (Ereignis-ID 8001)

⚙️ Ereignisgenerierungsmodi

  • Einzelereignisse – Einzelereignisse zum Testen generieren
  • Batch-Ereignisse – Mehrere Ereignisse aus vordefinierten Listen generieren
  • BamboozlEDR – Mehrere Ereignisse gleichzeitig ausführen, um EDR zu verwirren
  • Pufferüberlauf – Unbegrenzte Ereignisse mit hohem Volumen von allen Anbietern gleichzeitig generieren
  • Benutzerdefinierte Ereignisse – Ereignisse mit benutzerdefinierten Parametern generieren

🔒 Sicherheitsfunktionen

Zeichenfolgenverschleierung

Alle Bedrohungsnamen in den Datenlisten werden mithilfe von XOR-Kodierung verschleiert, um zu verhindern, dass sie als Klartextzeichenfolgen in der kompilierten Binärdatei erscheinen. Dies schützt vor:

  • Statischer Analyse von Bedrohungsnamen
  • Zeichenfolgenbasierter Signaturzuordnung
  • Binäranalysewerkzeugen, die eingebettete Bedrohungsdaten finden

Die Verschleierung wird zur Kompilierzeit angewendet, und Zeichenfolgen werden nur zur Laufzeit bei Bedarf entschlüsselt, sodass keine Klartext-Bedrohungsnamen in der Binärdatei vorhanden sind.

Administratorrechte-Prüfung

  • Bedingter Funktionszugriff – ETW-Ablaufverfolgungsüberwachung nur bei Ausführung als Administrator verfügbar
  • Graceful Degradation – Die Anwendung funktioniert auch ohne Administratorrechte normal

🗂️ Hauptmenüoptionen

Standardfunktionen (für alle Benutzer verfügbar)

  1. Microsoft-Antimalware-RTP – Echtzeitschutzereignisse generieren
  2. Microsoft-Windows-AMSI – AMSI-Anbieterereignisse generieren
  3. Microsoft-Windows-Antimalware – Antimalware-Erkennungsereignisse generieren
  4. Microsoft-Windows-AppLocker – AppLocker-Ereignisse generieren
  5. Microsoft-Windows-CodeIntegrity – Codeintegritätsereignisse generieren
  6. Microsoft-Windows-Crypto-DPAPI-Events – DPAPI-Zugriffsereignisse generieren
  7. Microsoft-Windows-DotNETRuntime – .NET-Laufzeitereignisse generieren
  8. Microsoft-Windows-Ldap-Client – LDAP-Client-Ereignisse generieren
  9. Microsoft-Windows-NTLM – NTLM-Blockierungsereignisse generieren
  10. Microsoft-Windows-PowerShell – PowerShell-Ereignisse generieren
  11. Microsoft-Windows-RPC – RPC-Funktionsablaufverfolgungsereignisse generieren
  12. Microsoft-Windows-TCPIP – TCP/IP-Netzwerkereignisse generieren
  13. Microsoft-Windows-WMI-Activity – WMI-Aktivitätsereignisse generieren
  14. Microsoft-Windows-Windows Defender – Windows Defender-Ereignisse generieren
  15. Cyberereignisse – Cyberangriffsereignisse simulieren
  16. BamboozlEDR – Mehrere Ereignisse ausführen, um EDR zu verwirren
  17. Pufferüberlauf – Unbegrenzte Ereignisse von allen Anbietern generieren
  18. Antimalware-Überwachung im Benutzermodus – Microsoft-Antimalware-Engine überwachen (kein Administrator erforderlich)

Nur für Administratoren verfügbare Funktionen

  1. NotMDE ETW-Ablaufverfolgungsmonitor – Externe ETW-Ablaufverfolgungssitzung mit denselben Anbietern wie MDE erstellen/verwalten.

🔍 Detaillierte Anbieteroptionen

Microsoft-Windows-Antimalware

  • Ein zufälliges Malware-Ereignis – Ein zufälliges Malware-Erkennungsereignis generieren
  • Ein zufälliges harmloses Ereignis – Ein zufälliges harmloses Erkennungsereignis generieren
  • Spam-Malware-Ereignisse – Mehrere Malware-Erkennungsereignisse generieren
  • Spam-harmlose Ereignisse – Mehrere harmlose Erkennungsereignisse generieren
  • Ransomware – Ransomware-Erkennung generieren

Microsoft-Windows-Antimalware-RTP

  • RTP-Erkennungsereignisse – Echtzeitschutz-Erkennungsereignisse generieren (27 + 14)

Microsoft-Windows-AMSI

  • Einzelnes AMSI-Ereignis – AMSI-Scan-Ereignis generieren
  • Verdächtige AMSI-Ereignisse – Verdächtige AMSI-Scans generieren
  • Spam-AMSI-Ereignisse – Mehrere AMSI-Scans generieren

Microsoft-Windows-AppLocker

  • Prozessüberprüfung (8003) – AppLocker-Prozessüberprüfungsereignis generieren
  • Prozessblockierung (8004) – AppLocker-Prozessblockierungsereignis generieren
  • Skriptüberprüfung (8006) – AppLocker-Skriptüberprüfungsereignis generieren
  • Skriptblockierung (8007) – AppLocker-Skriptblockierungsereignis generieren
  • Appx-Prozessüberprüfung (8021) – AppLocker-Appx-Prozessüberprüfungsereignis generieren
  • Appx-Prozessblockierung (8022) – AppLocker-Appx-Prozessblockierungsereignis generieren
  • Appx-Skriptüberprüfung (8024) – AppLocker-Appx-Skriptüberprüfungsereignis generieren
  • Appx-Skriptblockierung (8025) – AppLocker-Appx-Skriptblockierungsereignis generieren
  • Spam-AppLocker-Ereignisse – Mehrere zufällige AppLocker-Ereignisse generieren

Microsoft-Windows-CodeIntegrity

  • Widerrufener Treiber (3023) – CiRevokedDriverNotLoaded-Ereignis generieren
  • Widerrufenes Image (3036) – CiRevokedImageNotLoaded-Ereignis generieren
  • Richtlinienfehler-Überprüfung (3076) – DeviceGuard-Richtlinienfehler-Überprüfung generieren
  • Richtlinienfehler-Blockierung (3077) – DeviceGuard-Richtlinienfehler generieren
  • Spam-CodeIntegrity-Ereignisse – Mehrere zufällige CodeIntegrity-Ereignisse generieren

Microsoft-Windows-Crypto-DPAPI-Events

  • Einzelnes DPAPI-Ereignis – Einzelnes DPAPI-Zugriffsereignis generieren
  • Spam-DPAPI-Ereignisse – Mehrere DPAPI-Ereignisse generieren
  • Unendliche DPAPI-Ereignisse – DPAPI-Ereignisse kontinuierlich generieren

Microsoft-Windows-DotNETRuntime

  • Einzelnes .NET-Ereignis – .NET-Laufzeitereignis generieren
  • Schädliches .NET-Ereignis – Schädliches .NET-Ereignis generieren
  • Spam-.NET-Ereignisse (1337) – Mehrere .NET-Ereignisse generieren

Microsoft-Windows-Ldap-Client

  • ADExplorer-Ereignis – ADExplorer-LDAP-Suche generieren
  • SharpHound-Ereignisse – SharpHound-LDAP-Suchen generieren
  • Spam-LDAP-Ereignisse – Mehrere LDAP-Suchen generieren

Microsoft-Windows-NTLM

  • NTLM-Blockierungsereignis (8001) – Einzelnes NTLM-Blockierungsereignis generieren
  • Spam-NTLM-Ereignisse – Mehrere zufällige NTLM-Blockierungsereignisse generieren

Microsoft-Windows-PowerShell

  • Einzelnes zufälliges PowerShell-Ereignis – Einzelnes zufälliges PowerShell-Cmdlet-Ereignis generieren
  • Zufälliges PowerShell-AMSI-Ereignis – Zufälliges PowerShell-AMSI-Scan-Ereignis generieren
  • Spam-PowerShell-Ereignisse – Mehrere gemischte PowerShell-Ereignisse generieren

Microsoft-Windows-RPC

  • Funktionsablaufverfolgungsereignis – RPC-Funktionsablaufverfolgungsereignis generieren (14)

Microsoft-Windows-TCPIP

  • Spam-TCP/IP-Ereignisse – Mehrere Netzwerkereignisse generieren
  • SMB-Scan-TCP/IP-Ereignisse – SMB-Scan-Ereignisse generieren
  • Einzelnes zufälliges TCP/IP-Ereignis – Ein zufälliges Netzwerkereignis generieren
  • Einzelnes Kerberos-TCP/IP-Ereignis – Kerberos-Netzwerkereignis generieren
  • Einzelnes SMB-TCP/IP-Ereignis – SMB-Netzwerkereignis generieren

Microsoft-Windows-WMI-Activity

  • Einzelnes WMI-Ereignis 22 – WMI-Aktivitätsereignis generieren
  • Verdächtige WMI-Ereignisse 22 – Verdächtige WMI-Aktivität generieren
  • Spam-WMI-Ereignisse 22 – Mehrere WMI-Ereignisse generieren
  • Einzelnes WMI-Ereignis 11 – WMI-Ereignistyp 11 generieren
  • Verdächtige WMI-Ereignisse 11 – Verdächtige WMI-Aktivität vom Typ 11 generieren
  • Spam-WMI-Ereignisse 11 – Mehrere WMI-Ereignisse vom Typ 11 generieren
  • Lokales WMI-Ereignis 11 – Lokales WMI-Ereignis generieren
  • Remote-WMI-Ereignis 11 – Remote-WMI-Ereignis generieren

Microsoft-Windows-Windows Defender

  • Echtzeitschutz aktiviert (5000) – Defender-aktiviert-Ereignis generieren
  • Echtzeitschutz deaktiviert (5001) – Defender-deaktiviert-Ereignis generieren
  • Malware erkannt + behoben (1116/1117) – Malware-Erkennungsereignis generieren
  • Spam-Defender-Ereignisse – Mehrere Defender-Ereignisse generieren

Pufferüberlauf-Modus (Hochleistung)

Die Pufferüberlauffunktion führt optimierte ETW-Anbieter gleichzeitig mit maximalem Durchsatz aus:

Leistungsmerkmale:

  • Echtzeit-TUI-Anzeige – Saubere Tabellenoberfläche mit Statistiken pro Anbieter
  • Live-Statistiken – Erfolgs-/Fehlerzahlen, Gesamtereignisse und Ereignisse pro Sekunde
  • Erweiterte Leistungsoptimierungen – 100.000 vorab zugewiesene GUID-Pool, reduzierte Zeichenfolgenkonvertierungen
  • Optimierte Ereignisgenerierung – Vereinfachte Ereignisstrukturen für maximale Geschwindigkeit
  • 6 gleichzeitige Anbieter – Fokussiert auf Anbieter mit höchstem Volumen für optimale Leistung
  • Intelligente Protokollierung – Reduzierte Häufigkeit (alle 1000 Ereignisse) zur Minimierung des Overheads
  • Zyklusbasierte Auswahl – Effiziente Datenzyklus statt teurer Zufallsgenerierung
  • Automatisch aktualisierte Anzeige – Aktualisiert alle 2 Sekunden mit aktuellen Statistiken
  • Verbesserte Fehlerberichterstattung – Beschreibende Windows-Fehlercodes anstelle kryptischer Zahlen

🔧 Technische Details

ETW-Anbieter-GUIDs

  • Microsoft-Windows-Antimalware: 751ef305-6c6e-4fed-b847-02ef79d26aef
  • Microsoft-Windows-LDAP-Client: 099614a5-5dd7-4788-8bc9-e29f43db28fc
  • Microsoft-Windows-TCPIP: 2f07e2ee-15db-40f1-90ef-9d7ba282188a
  • Microsoft-Windows-WMI-Activity: 1418ef04-b0b4-4623-bf7e-d74ab47bbdaa
  • Microsoft-Windows-AMSI: 2a576b87-09a7-520e-c21a-4942f0271d67
  • Microsoft-Windows-Crypto-DPAPI-Events: 89fe8f40-cdce-464e-8217-15ef97d4c7c3
  • Microsoft-Windows-PowerShell: a0c1853b-5c40-4b15-8766-3cf1c58f985a
  • Microsoft-Windows-Security-Auditing: 54849625-5478-4994-a5ba-3e3b0328c30d
  • Microsoft-Antimalware-Engine: 0a002690-3839-4e3a-b3b6-96d8df868d99

Ereignistypen und -IDs

  • Antimalware-Erkennung: Ereignis-ID 48
  • Echtzeitschutz: Ereignis-IDs 27, 14
  • WMI-Aktivität: Ereignis-IDs 22, 11
  • Windows Defender: Ereignis-IDs 5000, 5001, 1116, 1117
  • AppLocker: Ereignis-IDs 8003, 8004, 8006, 8007, 8021, 8022, 8024, 8025
  • Codeintegrität: Ereignis-IDs 3023, 3036, 3076, 3077
  • NTLM-Blockierung: Ereignis-ID 8001
  • RPC-Funktionsablaufverfolgung: Ereignis-ID 14

Leistungsoptimierungen

  • Vorab zugewiesener GUID-Pool: 100.000 GUIDs für Hochgeschwindigkeitsgenerierung
  • Reduzierte Zeichenfolgenkonvertierungen: Optimierte UTF-16-Kodierung
  • Optimierte Ereignisstrukturen: Minimaler Overhead beim Schreiben von Ereignissen
  • Gleichzeitige Anbieterausführung: Parallele Ereignisgenerierung
  • Intelligente Protokollierung: Reduzierte Häufigkeit zur Minimierung des Overheads

📄 Lizenz

Dieses Projekt ist unter der MIT-Lizenz lizenziert – siehe die Datei LICENSE für Details.

Tool herunterladen