¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!
BamboozlEDR — Una herramienta completa de generación de eventos ETW (Event Tracing for Windows) diseñada para fines de prueba e investigación. | Kitploit
Una herramienta integral de generación de eventos ETW (Event Tracing for Windows) diseñada para fines de prueba e investigación. BamboozlEDR cuenta con una interfaz TUI y puede generar eventos de seguridad realistas en múltiples proveedores ETW de Windows para probar las capacidades de detección de EDR, sistemas de análisis de registros y soluciones de monitoreo de seguridad.
Nota: Esta herramienta está construida como una Prueba de Concepto. No es código pulido y está construida intencionalmente como una utilidad TUI que requiere cierta interacción del usuario para funcionar. Esto limita el abuso por parte de script kiddies.
Características
Soporte de Proveedores ETW
Microsoft-Windows-Antimalware - Eventos de detección de amenazas (ID de evento 48)
Microsoft-Windows-Antimalware-RTP - Eventos de protección en tiempo real (IDs de evento 27, 14)
Microsoft-Windows-LDAP-Client - Eventos de búsqueda y autenticación LDAP
Microsoft-Windows-TCPIP - Eventos de conexión TCP/IP
Microsoft-Windows-WMI-Activity - Eventos de consulta y ejecución WMI (IDs de evento 22, 11)
Microsoft-Windows-AMSI - Eventos de escaneo AMSI
Microsoft-Windows-Defender - Eventos de Windows Defender (IDs de evento 5000, 5001, 1116, 1117)
Microsoft-Windows-DotNETRuntime - Eventos de runtime .NET
Microsoft-Windows-Crypto-DPAPI-Events - Eventos de acceso a DPAPI
Microsoft-Windows-Security-Auditing - Eventos de auditoría de seguridad (ID de evento 4688)
Microsoft-Windows-PowerShell - Eventos de cmdlets de PowerShell y AMSI
Microsoft-Windows-RPC - Eventos de traza de funciones RPC (ID de evento 14)
Microsoft-Windows-CodeIntegrity - Eventos de integridad de código (IDs de evento 3023, 3036, 3076, 3077)
Microsoft-Windows-AppLocker - Eventos de AppLocker (IDs de evento 8003, 8004, 8006, 8007, 8021, 8022, 8024, 8025)
Microsoft-Windows-NTLM - Eventos de bloqueo NTLM (ID de evento 8001)
Modos de Generación de Eventos
Eventos Individuales - Generar eventos individuales para pruebas
Eventos por Lote - Generar múltiples eventos a partir de listas predefinidas
BamboozlEDR - Ejecutar múltiples eventos simultáneamente para confundir al EDR
Desbordamiento de Búfer - Generar eventos ilimitados de alto volumen desde todos los proveedores simultáneamente
Eventos Personalizados - Generar eventos con parámetros personalizados
Características de Seguridad
Ofuscación de Cadenas
Todos los nombres de amenazas en las listas de datos están ofuscados usando codificación XOR para evitar que aparezcan como cadenas de texto plano en el binario compilado. Esto protege contra:
Detección de análisis estático de nombres de amenazas
Coincidencia de firmas basada en cadenas
Herramientas de análisis binario que encuentran datos de amenazas incrustados
La ofuscación se aplica en tiempo de compilación y las cadenas se desofuscan solo en tiempo de ejecución cuando es necesario, asegurando que no existan nombres de amenazas en texto plano en el archivo binario.
Verificación de Privilegios de Administrador
Acceso Condicional a Funcionalidades - El monitoreo de trazas ETW solo está disponible cuando se ejecuta como administrador
Degradación Suave - La aplicación funciona normalmente sin privilegios de administrador
Opciones del Menú Principal
Características Estándar (Disponibles para todos los usuarios)
Microsoft-Antimalware-RTP - Generar eventos de protección en tiempo real
Microsoft-Windows-AMSI - Generar eventos del proveedor AMSI
Microsoft-Windows-Antimalware - Generar eventos de detección antimalware
Microsoft-Windows-AppLocker - Generar eventos de AppLocker
Microsoft-Windows-CodeIntegrity - Generar eventos de integridad de código
Microsoft-Windows-Crypto-DPAPI-Events - Generar eventos de acceso a DPAPI
Microsoft-Windows-DotNETRuntime - Generar eventos de runtime .NET
Microsoft-Windows-Ldap-Client - Generar eventos de cliente LDAP
Microsoft-Windows-NTLM - Generar eventos de bloqueo NTLM
Microsoft-Windows-PowerShell - Generar eventos de PowerShell
Microsoft-Windows-RPC - Generar eventos de traza de funciones RPC
Microsoft-Windows-TCPIP - Generar eventos de red TCP/IP
Microsoft-Windows-WMI-Activity - Generar eventos de actividad WMI
Microsoft-Windows-Windows Defender - Generar eventos de Windows Defender
Eventos Cibernéticos - Simular eventos de ataque cibernético
BamboozlEDR - Ejecutar múltiples eventos para confundir al EDR
Desbordamiento de Búfer - Generar eventos ilimitados de todos los proveedores
Traza de Antimalware en Modo Usuario - Monitorear Microsoft-Antimalware-Engine (no requiere administrador)
Características Solo para Administradores
Monitor de Traza ETW NotMDE - Crear/gestionar una sesión de traza ETW externa con los mismos proveedores que usa MDE.
Opciones Detalladas de Proveedores
Microsoft-Windows-Antimalware
Evento de malware aleatorio único - Generar una detección de malware aleatoria
Evento benigno aleatorio único - Generar una detección benigna aleatoria
Eventos de malware en spam - Generar múltiples detecciones de malware
Eventos benignos en spam - Generar múltiples detecciones benignas
Ransomware - Generar detección de ransomware
Microsoft-Windows-Antimalware-RTP
Eventos de detección RTP - Generar eventos de detección de protección en tiempo real (27 + 14)
Microsoft-Windows-AMSI
Evento AMSI único - Generar evento de escaneo AMSI