Skip to content
KitploitKITPLOIT
HerramientasBlog
Log in
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
BamboozlEDR — Una herramienta completa de generación de eventos ETW (Event Tracing for Windows) diseñada para fines de prueba e investigación. | Kitploit
Herramientas/GitHubGitHub/olafhartong/bamboozledr
Herramientas DefensivasPruebas de PenetraciónRed TeamingRespuesta a IncidentesAnálisis de Registros
GitHubolafhartong/bamboozledr

BamboozlEDR

Una herramienta completa de generación de eventos ETW (Event Tracing for Windows) diseñada para fines de prueba e investigación.

Ver Repositorio
2752611hace 1 añoRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

BamboozlEDR

Una herramienta integral de generación de eventos ETW (Event Tracing for Windows) diseñada para fines de prueba e investigación. BamboozlEDR cuenta con una interfaz TUI y puede generar eventos de seguridad realistas en múltiples proveedores ETW de Windows para probar las capacidades de detección de EDR, sistemas de análisis de registros y soluciones de monitoreo de seguridad.

Nota: Esta herramienta está construida como una Prueba de Concepto. No es código pulido y está construida intencionalmente como una utilidad TUI que requiere cierta interacción del usuario para funcionar. Esto limita el abuso por parte de script kiddies.

Características

Soporte de Proveedores ETW

  • Microsoft-Windows-Antimalware - Eventos de detección de amenazas (ID de evento 48)
  • Microsoft-Windows-Antimalware-RTP - Eventos de protección en tiempo real (IDs de evento 27, 14)
  • Microsoft-Windows-LDAP-Client - Eventos de búsqueda y autenticación LDAP
  • Microsoft-Windows-TCPIP - Eventos de conexión TCP/IP
  • Microsoft-Windows-WMI-Activity - Eventos de consulta y ejecución WMI (IDs de evento 22, 11)
  • Microsoft-Windows-AMSI - Eventos de escaneo AMSI
  • Microsoft-Windows-Defender - Eventos de Windows Defender (IDs de evento 5000, 5001, 1116, 1117)
  • Microsoft-Windows-DotNETRuntime - Eventos de runtime .NET
  • Microsoft-Windows-Crypto-DPAPI-Events - Eventos de acceso a DPAPI
  • Microsoft-Windows-Security-Auditing - Eventos de auditoría de seguridad (ID de evento 4688)
  • Microsoft-Windows-PowerShell - Eventos de cmdlets de PowerShell y AMSI
  • Microsoft-Windows-RPC - Eventos de traza de funciones RPC (ID de evento 14)
  • Microsoft-Windows-CodeIntegrity - Eventos de integridad de código (IDs de evento 3023, 3036, 3076, 3077)
  • Microsoft-Windows-AppLocker - Eventos de AppLocker (IDs de evento 8003, 8004, 8006, 8007, 8021, 8022, 8024, 8025)
  • Microsoft-Windows-NTLM - Eventos de bloqueo NTLM (ID de evento 8001)

Modos de Generación de Eventos

  • Eventos Individuales - Generar eventos individuales para pruebas
  • Eventos por Lote - Generar múltiples eventos a partir de listas predefinidas
  • BamboozlEDR - Ejecutar múltiples eventos simultáneamente para confundir al EDR
  • Desbordamiento de Búfer - Generar eventos ilimitados de alto volumen desde todos los proveedores simultáneamente
  • Eventos Personalizados - Generar eventos con parámetros personalizados

Características de Seguridad

Ofuscación de Cadenas

Todos los nombres de amenazas en las listas de datos están ofuscados usando codificación XOR para evitar que aparezcan como cadenas de texto plano en el binario compilado. Esto protege contra:

  • Detección de análisis estático de nombres de amenazas
  • Coincidencia de firmas basada en cadenas
  • Herramientas de análisis binario que encuentran datos de amenazas incrustados

La ofuscación se aplica en tiempo de compilación y las cadenas se desofuscan solo en tiempo de ejecución cuando es necesario, asegurando que no existan nombres de amenazas en texto plano en el archivo binario.

Verificación de Privilegios de Administrador

  • Acceso Condicional a Funcionalidades - El monitoreo de trazas ETW solo está disponible cuando se ejecuta como administrador
  • Degradación Suave - La aplicación funciona normalmente sin privilegios de administrador

Opciones del Menú Principal

Características Estándar (Disponibles para todos los usuarios)

  1. Microsoft-Antimalware-RTP - Generar eventos de protección en tiempo real
  2. Microsoft-Windows-AMSI - Generar eventos del proveedor AMSI
  3. Microsoft-Windows-Antimalware - Generar eventos de detección antimalware
  4. Microsoft-Windows-AppLocker - Generar eventos de AppLocker
  5. Microsoft-Windows-CodeIntegrity - Generar eventos de integridad de código
  6. Microsoft-Windows-Crypto-DPAPI-Events - Generar eventos de acceso a DPAPI
  7. Microsoft-Windows-DotNETRuntime - Generar eventos de runtime .NET
  8. Microsoft-Windows-Ldap-Client - Generar eventos de cliente LDAP
  9. Microsoft-Windows-NTLM - Generar eventos de bloqueo NTLM
  10. Microsoft-Windows-PowerShell - Generar eventos de PowerShell
  11. Microsoft-Windows-RPC - Generar eventos de traza de funciones RPC
  12. Microsoft-Windows-TCPIP - Generar eventos de red TCP/IP
  13. Microsoft-Windows-WMI-Activity - Generar eventos de actividad WMI
  14. Microsoft-Windows-Windows Defender - Generar eventos de Windows Defender
  15. Eventos Cibernéticos - Simular eventos de ataque cibernético
  16. BamboozlEDR - Ejecutar múltiples eventos para confundir al EDR
  17. Desbordamiento de Búfer - Generar eventos ilimitados de todos los proveedores
  18. Traza de Antimalware en Modo Usuario - Monitorear Microsoft-Antimalware-Engine (no requiere administrador)

Características Solo para Administradores

  1. Monitor de Traza ETW NotMDE - Crear/gestionar una sesión de traza ETW externa con los mismos proveedores que usa MDE.

Opciones Detalladas de Proveedores

Microsoft-Windows-Antimalware

  • Evento de malware aleatorio único - Generar una detección de malware aleatoria
  • Evento benigno aleatorio único - Generar una detección benigna aleatoria
  • Eventos de malware en spam - Generar múltiples detecciones de malware
  • Eventos benignos en spam - Generar múltiples detecciones benignas
  • Ransomware - Generar detección de ransomware

Microsoft-Windows-Antimalware-RTP

  • Eventos de detección RTP - Generar eventos de detección de protección en tiempo real (27 + 14)

Microsoft-Windows-AMSI

  • Evento AMSI único - Generar evento de escaneo AMSI
  • Eventos AMSI sospechosos - Generar escaneos AMSI sospechosos
  • Eventos AMSI en spam - Generar múltiples escaneos AMSI

Microsoft-Windows-AppLocker

  • Auditoría de Proceso (8003) - Generar evento de auditoría de proceso de AppLocker
  • Bloqueo de Proceso (8004) - Generar evento de bloqueo de proceso de AppLocker
  • Auditoría de Script (8006) - Generar evento de auditoría de script de AppLocker
  • Bloqueo de Script (8007) - Generar evento de bloqueo de script de AppLocker
  • Auditoría de Proceso Appx (8021) - Generar evento de auditoría de proceso Appx de AppLocker
  • Bloqueo de Proceso Appx (8022) - Generar evento de bloqueo de proceso Appx de AppLocker
  • Auditoría de Script Appx (8024) - Generar evento de auditoría de script Appx de AppLocker
  • Bloqueo de Script Appx (8025) - Generar evento de bloqueo de script Appx de AppLocker
  • Eventos AppLocker en spam - Generar múltiples eventos AppLocker aleatorios

Microsoft-Windows-CodeIntegrity

  • Controlador Revocado (3023) - Generar evento CiRevokedDriverNotLoaded
  • Imagen Revocada (3036) - Generar evento CiRevokedImageNotLoaded
  • Auditoría de Falla de Política (3076) - Generar auditoría de falla de política de DeviceGuard
  • Bloqueo de Falla de Política (3077) - Generar falla de política de DeviceGuard
  • Eventos CodeIntegrity en spam - Generar múltiples eventos CodeIntegrity aleatorios

Microsoft-Windows-Crypto-DPAPI-Events

  • Evento DPAPI único - Generar evento de acceso DPAPI único
  • Eventos DPAPI en spam - Generar múltiples eventos DPAPI
  • Eventos DPAPI infinitos - Generar eventos DPAPI continuamente

Microsoft-Windows-DotNETRuntime

  • Evento .NET único - Generar evento de runtime .NET
  • Evento .NET malicioso - Generar evento .NET malicioso
  • Eventos .NET en spam (1337) - Generar múltiples eventos .NET

Microsoft-Windows-Ldap-Client

  • Evento ADExplorer - Generar búsqueda LDAP de ADExplorer
  • Eventos SharpHound - Generar búsquedas LDAP de SharpHound
  • Eventos LDAP en spam - Generar múltiples búsquedas LDAP

Microsoft-Windows-NTLM

  • Evento de Bloqueo NTLM (8001) - Generar evento de bloqueo NTLM único
  • Eventos NTLM en spam - Generar múltiples eventos de bloqueo NTLM aleatorios
Descargar herramienta