Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
BamboozlEDR — Una herramienta completa de generación de eventos ETW (Event Tracing for Windows) diseñada para fines de prueba e investigación. | Kitploit
Herramientas/GitHubGitHub/olafhartong/bamboozledr
Herramientas DefensivasPruebas de PenetraciónRed TeamingRespuesta a IncidentesAnálisis de Registros
GitHubolafhartong/bamboozledr

BamboozlEDR

Una herramienta completa de generación de eventos ETW (Event Tracing for Windows) diseñada para fines de prueba e investigación.

Ver Repositorio
275265hace 11 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

BamboozlEDR

Una herramienta integral de generación de eventos ETW (Event Tracing for Windows) diseñada para fines de prueba e investigación. BamboozlEDR cuenta con una interfaz TUI y puede generar eventos de seguridad realistas en múltiples proveedores ETW de Windows para probar las capacidades de detección de EDR, sistemas de análisis de registros y soluciones de monitoreo de seguridad.

Nota: Esta herramienta está construida como una Prueba de Concepto. No es código pulido y está construida intencionalmente como una utilidad TUI que requiere cierta interacción del usuario para funcionar. Esto limita el abuso por parte de script kiddies.

Características

Soporte de Proveedores ETW

  • Microsoft-Windows-Antimalware - Eventos de detección de amenazas (ID de evento 48)
  • Microsoft-Windows-Antimalware-RTP - Eventos de protección en tiempo real (IDs de evento 27, 14)
  • Microsoft-Windows-LDAP-Client - Eventos de búsqueda y autenticación LDAP
  • Microsoft-Windows-TCPIP - Eventos de conexión TCP/IP
  • Microsoft-Windows-WMI-Activity - Eventos de consulta y ejecución WMI (IDs de evento 22, 11)
  • Microsoft-Windows-AMSI - Eventos de escaneo AMSI
  • Microsoft-Windows-Defender - Eventos de Windows Defender (IDs de evento 5000, 5001, 1116, 1117)
  • Microsoft-Windows-DotNETRuntime - Eventos de runtime .NET
  • Microsoft-Windows-Crypto-DPAPI-Events - Eventos de acceso a DPAPI
  • Microsoft-Windows-Security-Auditing - Eventos de auditoría de seguridad (ID de evento 4688)
  • Microsoft-Windows-PowerShell - Eventos de cmdlets de PowerShell y AMSI
  • Microsoft-Windows-RPC - Eventos de traza de funciones RPC (ID de evento 14)
  • Microsoft-Windows-CodeIntegrity - Eventos de integridad de código (IDs de evento 3023, 3036, 3076, 3077)
  • Microsoft-Windows-AppLocker - Eventos de AppLocker (IDs de evento 8003, 8004, 8006, 8007, 8021, 8022, 8024, 8025)
  • Microsoft-Windows-NTLM - Eventos de bloqueo NTLM (ID de evento 8001)
  • Modos de Generación de Eventos

    • Eventos Individuales - Generar eventos individuales para pruebas
    • Eventos por Lote - Generar múltiples eventos a partir de listas predefinidas
    • BamboozlEDR - Ejecutar múltiples eventos simultáneamente para confundir al EDR
    • Desbordamiento de Búfer - Generar eventos ilimitados de alto volumen desde todos los proveedores simultáneamente
    • Eventos Personalizados - Generar eventos con parámetros personalizados

    Características de Seguridad

    Ofuscación de Cadenas

    Todos los nombres de amenazas en las listas de datos están ofuscados usando codificación XOR para evitar que aparezcan como cadenas de texto plano en el binario compilado. Esto protege contra:

    • Detección de análisis estático de nombres de amenazas
    • Coincidencia de firmas basada en cadenas
    • Herramientas de análisis binario que encuentran datos de amenazas incrustados

    La ofuscación se aplica en tiempo de compilación y las cadenas se desofuscan solo en tiempo de ejecución cuando es necesario, asegurando que no existan nombres de amenazas en texto plano en el archivo binario.

    Verificación de Privilegios de Administrador

    • Acceso Condicional a Funcionalidades - El monitoreo de trazas ETW solo está disponible cuando se ejecuta como administrador
    • Degradación Suave - La aplicación funciona normalmente sin privilegios de administrador

    Opciones del Menú Principal

    Características Estándar (Disponibles para todos los usuarios)

    1. Microsoft-Antimalware-RTP - Generar eventos de protección en tiempo real
    2. Microsoft-Windows-AMSI - Generar eventos del proveedor AMSI
    3. Microsoft-Windows-Antimalware - Generar eventos de detección antimalware
    4. Microsoft-Windows-AppLocker - Generar eventos de AppLocker
    5. Microsoft-Windows-CodeIntegrity - Generar eventos de integridad de código
    6. Microsoft-Windows-Crypto-DPAPI-Events - Generar eventos de acceso a DPAPI
    7. Microsoft-Windows-DotNETRuntime - Generar eventos de runtime .NET
    8. Microsoft-Windows-Ldap-Client - Generar eventos de cliente LDAP
    9. Microsoft-Windows-NTLM - Generar eventos de bloqueo NTLM
    10. Microsoft-Windows-PowerShell - Generar eventos de PowerShell
    11. Microsoft-Windows-RPC - Generar eventos de traza de funciones RPC
    12. Microsoft-Windows-TCPIP - Generar eventos de red TCP/IP
    13. Microsoft-Windows-WMI-Activity - Generar eventos de actividad WMI
    14. Microsoft-Windows-Windows Defender - Generar eventos de Windows Defender
    15. Eventos Cibernéticos - Simular eventos de ataque cibernético
    16. BamboozlEDR - Ejecutar múltiples eventos para confundir al EDR
    17. Desbordamiento de Búfer - Generar eventos ilimitados de todos los proveedores
    18. Traza de Antimalware en Modo Usuario - Monitorear Microsoft-Antimalware-Engine (no requiere administrador)

    Características Solo para Administradores

    1. Monitor de Traza ETW NotMDE - Crear/gestionar una sesión de traza ETW externa con los mismos proveedores que usa MDE.

    Opciones Detalladas de Proveedores

    Microsoft-Windows-Antimalware

    • Evento de malware aleatorio único - Generar una detección de malware aleatoria
    • Evento benigno aleatorio único - Generar una detección benigna aleatoria
    • Eventos de malware en spam - Generar múltiples detecciones de malware
    • Eventos benignos en spam - Generar múltiples detecciones benignas
    • Ransomware - Generar detección de ransomware

    Microsoft-Windows-Antimalware-RTP

    • Eventos de detección RTP - Generar eventos de detección de protección en tiempo real (27 + 14)

    Microsoft-Windows-AMSI

    • Evento AMSI único - Generar evento de escaneo AMSI
    • Eventos AMSI sospechosos - Generar escaneos AMSI sospechosos
    • Eventos AMSI en spam - Generar múltiples escaneos AMSI

    Microsoft-Windows-AppLocker

    • Auditoría de Proceso (8003) - Generar evento de auditoría de proceso de AppLocker
    • Bloqueo de Proceso (8004) - Generar evento de bloqueo de proceso de AppLocker
    • Auditoría de Script (8006) - Generar evento de auditoría de script de AppLocker
    • Bloqueo de Script (8007) - Generar evento de bloqueo de script de AppLocker
    • Auditoría de Proceso Appx (8021) - Generar evento de auditoría de proceso Appx de AppLocker
    • Bloqueo de Proceso Appx (8022) - Generar evento de bloqueo de proceso Appx de AppLocker
    • Auditoría de Script Appx (8024) - Generar evento de auditoría de script Appx de AppLocker
    • Bloqueo de Script Appx (8025) - Generar evento de bloqueo de script Appx de AppLocker
    • Eventos AppLocker en spam - Generar múltiples eventos AppLocker aleatorios

    Microsoft-Windows-CodeIntegrity

    • Controlador Revocado (3023) - Generar evento CiRevokedDriverNotLoaded
    • Imagen Revocada (3036) - Generar evento CiRevokedImageNotLoaded
    • Auditoría de Falla de Política (3076) - Generar auditoría de falla de política de DeviceGuard
    • Bloqueo de Falla de Política (3077) - Generar falla de política de DeviceGuard
    • Eventos CodeIntegrity en spam - Generar múltiples eventos CodeIntegrity aleatorios

    Microsoft-Windows-Crypto-DPAPI-Events

    • Evento DPAPI único - Generar evento de acceso DPAPI único
    • Eventos DPAPI en spam - Generar múltiples eventos DPAPI
    • Eventos DPAPI infinitos - Generar eventos DPAPI continuamente

    Microsoft-Windows-DotNETRuntime

    • Evento .NET único - Generar evento de runtime .NET
    • Evento .NET malicioso - Generar evento .NET malicioso
    • Eventos .NET en spam (1337) - Generar múltiples eventos .NET

    Microsoft-Windows-Ldap-Client

    • Evento ADExplorer - Generar búsqueda LDAP de ADExplorer
    • Eventos SharpHound - Generar búsquedas LDAP de SharpHound
    • Eventos LDAP en spam - Generar múltiples búsquedas LDAP

    Microsoft-Windows-NTLM

    • Evento de Bloqueo NTLM (8001) - Generar evento de bloqueo NTLM único
    • Eventos NTLM en spam - Generar múltiples eventos de bloqueo NTLM aleatorios

    Microsoft-Windows-PowerShell

    • Evento PowerShell aleatorio único - Generar evento de cmdlet PowerShell aleatorio único
    • Evento AMSI PowerShell aleatorio - Generar evento de escaneo AMSI de PowerShell aleatorio
    • Eventos PowerShell en spam - Generar múltiples eventos de PowerShell mixtos

    Microsoft-Windows-RPC

    • Evento de traza de función - Generar evento de traza de función RPC (14)

    Microsoft-Windows-TCPIP

    • Eventos TCP/IP en spam - Generar múltiples eventos de red
    • Eventos TCP/IP de escaneo SMB - Generar eventos de escaneo SMB
    • Evento TCP/IP aleatorio único - Generar un evento de red aleatorio
    • Evento TCP/IP Kerberos único - Generar evento de red Kerberos
    • Evento TCP/IP SMB único - Generar evento de red SMB

    Microsoft-Windows-WMI-Activity

    • Evento WMI 22 único - Generar evento de actividad WMI
    • Eventos WMI 22 sospechosos - Generar actividad WMI sospechosa
    • Eventos WMI 22 en spam - Generar múltiples eventos WMI
    • Evento WMI 11 único - Generar evento WMI tipo 11
    • Eventos WMI 11 sospechosos - Generar actividad WMI tipo 11 sospechosa
    • Eventos WMI 11 en spam - Generar múltiples eventos WMI tipo 11
    • Evento WMI 11 local - Generar evento WMI local
    • Evento WMI 11 remoto - Generar evento WMI remoto

    Microsoft-Windows-Windows Defender

    • Protección en tiempo real habilitada (5000) - Generar evento de Defender habilitado
    • Protección en tiempo real deshabilitada (5001) - Generar evento de Defender deshabilitado
    • Malware detectado + Remedado (1116/1117) - Generar evento de detección de malware
    • Eventos Defender en spam - Generar múltiples eventos de Defender

    Modo de Desbordamiento de Búfer (Alto Rendimiento)

    La función de Desbordamiento de Búfer ejecuta proveedores ETW optimizados simultáneamente al máximo rendimiento:

    Características de Rendimiento:

    • Visualización TUI en Tiempo Real - Interfaz de tabla limpia que muestra estadísticas por proveedor
    • Estadísticas en Vivo - Conteos de éxito/fallo, eventos totales y eventos por segundo
    • Optimizaciones Avanzadas de Rendimiento - Pool de 100,000 GUIDs preasignados, conversiones de cadena reducidas
    • Generación de Eventos Simplificada - Estructuras de eventos simplificadas para máxima velocidad
    • 6 Proveedores Concurrentes - Enfocados en los proveedores de mayor volumen para rendimiento óptimo
    • Registro Inteligente - Frecuencia reducida (cada 1000 eventos) para minimizar sobrecarga
    • Selección Basada en Ciclos - Ciclo eficiente de datos en lugar de generación aleatoria costosa
    • Visualización de Actualización Automática - Se actualiza cada 2 segundos con estadísticas actuales
    • Informes de Errores Mejorados - Códigos de error descriptivos de Windows en lugar de números crípticos

    🔧 Detalles Técnicos

    GUIDs de Proveedores ETW

    • Microsoft-Windows-Antimalware: 751ef305-6c6e-4fed-b847-02ef79d26aef
    • Microsoft-Windows-LDAP-Client: 099614a5-5dd7-4788-8bc9-e29f43db28fc
    • Microsoft-Windows-TCPIP: 2f07e2ee-15db-40f1-90ef-9d7ba282188a
    • Microsoft-Windows-WMI-Activity: 1418ef04-b0b4-4623-bf7e-d74ab47bbdaa
    • Microsoft-Windows-AMSI: 2a576b87-09a7-520e-c21a-4942f0271d67
    • Microsoft-Windows-Crypto-DPAPI-Events: 89fe8f40-cdce-464e-8217-15ef97d4c7c3
    • Microsoft-Windows-PowerShell: a0c1853b-5c40-4b15-8766-3cf1c58f985a
    • Microsoft-Windows-Security-Auditing: 54849625-5478-4994-a5ba-3e3b0328c30d
    • Microsoft-Antimalware-Engine: 0a002690-3839-4e3a-b3b6-96d8df868d99

    Tipos de Eventos e IDs

    • Detección Antimalware: ID de evento 48
    • Protección en Tiempo Real: IDs de evento 27, 14
    • Actividad WMI: IDs de evento 22, 11
    • Windows Defender: IDs de evento 5000, 5001, 1116, 1117
    • AppLocker: IDs de evento 8003, 8004, 8006, 8007, 8021, 8022, 8024, 8025
    • Integridad de Código: IDs de evento 3023, 3036, 3076, 3077
    • Bloqueo NTLM: ID de evento 8001
    • Traza de Función RPC: ID de evento 14

    Optimizaciones de Rendimiento

    • Pool de GUIDs Preasignados: 100,000 GUIDs para generación de alta velocidad
    • Conversiones de Cadena Reducidas: Codificación UTF-16 optimizada
    • Estructuras de Eventos Simplificadas: Escritura de eventos con sobrecarga mínima
    • Ejecución Concurrente de Proveedores: Generación paralela de eventos
    • Registro Inteligente: Frecuencia reducida para minimizar sobrecarga

    📄 Licencia

    Este proyecto está licenciado bajo la Licencia MIT - consulta el archivo LICENSE para obtener más detalles.

    Descargar herramienta