BamboozlEDR
Un outil complet de génération d'événements ETW (Event Tracing for Windows) conçu à des fins de test et de recherche. BamboozlEDR dispose d'une interface TUI et peut générer des événements de sécurité réalistes sur plusieurs fournisseurs ETW Windows pour tester les capacités de détection des EDR, les systèmes d'analyse de logs et les solutions de surveillance de sécurité.
Remarque : Cet outil est construit comme une Preuve de Concept. Ce n'est pas un code peaufiné et il est intentionnellement construit comme un utilitaire TUI qui nécessite une certaine interaction utilisateur pour fonctionner. Cela limite les abus par les script-kiddies.
Fonctionnalités
Prise en charge des fournisseurs ETW
- Microsoft-Windows-Antimalware - Événements de détection de menaces (ID d'événement 48)
- Microsoft-Windows-Antimalware-RTP - Événements de protection en temps réel (ID d'événement 27, 14)
- Microsoft-Windows-LDAP-Client - Événements de recherche et d'authentification LDAP
- Microsoft-Windows-TCPIP - Événements de connexion TCP/IP
- Microsoft-Windows-WMI-Activity - Événements de requête et d'exécution WMI (ID d'événement 22, 11)
- Microsoft-Windows-AMSI - Événements d'analyse AMSI
- Microsoft-Windows-Defender - Événements Windows Defender (ID d'événement 5000, 5001, 1116, 1117)
- Microsoft-Windows-DotNETRuntime - Événements du runtime .NET
- Microsoft-Windows-Crypto-DPAPI-Events - Événements d'accès DPAPI
- Microsoft-Windows-Security-Auditing - Événements d'audit de sécurité (ID d'événement 4688)
- Microsoft-Windows-PowerShell - Événements de commandlet PowerShell et AMSI
- Microsoft-Windows-RPC - Événements de trace de fonctions RPC (ID d'événement 14)
- Microsoft-Windows-CodeIntegrity - Événements d'intégrité du code (ID d'événement 3023, 3036, 3076, 3077)
- Microsoft-Windows-AppLocker - Événements AppLocker (ID d'événement 8003, 8004, 8006, 8007, 8021, 8022, 8024, 8025)
- Microsoft-Windows-NTLM - Événements de blocage NTLM (ID d'événement 8001)
Modes de génération d'événements
- Événements uniques - Générer des événements individuels pour les tests
- Événements par lot - Générer plusieurs événements à partir de listes prédéfinies
- BamboozlEDR - Exécuter plusieurs événements simultanément pour tromper l'EDR
- Buffer Overflow - Générer un nombre illimité d'événements à volume élevé depuis tous les fournisseurs simultanément
- Événements personnalisés - Générer des événements avec des paramètres personnalisés
Fonctionnalités de sécurité
Obfuscation de chaînes
Tous les noms de menaces dans les listes de données sont obfusqués à l'aide d'un encodage XOR pour les empêcher d'apparaître sous forme de texte clair dans le binaire compilé. Cela protège contre :
- La détection par analyse statique des noms de menaces
- La correspondance de signatures basée sur des chaînes
- Les outils d'analyse binaire trouvant des données de menace intégrées
L'obfuscation est appliquée au moment de la compilation et les chaînes sont désambiguïsées uniquement à l'exécution lorsque nécessaire, garantissant qu'aucun nom de menace en texte clair n'existe dans le fichier binaire.
Vérification des privilèges administrateur
- Accès conditionnel aux fonctionnalités - La surveillance des traces ETW est uniquement disponible en mode administrateur
- Dégradation gracieuse - L'application fonctionne normalement sans privilèges administrateur
Fonctionnalités standard (disponibles pour tous les utilisateurs)
- Microsoft-Antimalware-RTP - Générer des événements de protection en temps réel
- Microsoft-Windows-AMSI - Générer des événements du fournisseur AMSI
- Microsoft-Windows-Antimalware - Générer des événements de détection antimalware
- Microsoft-Windows-AppLocker - Générer des événements AppLocker
- Microsoft-Windows-CodeIntegrity - Générer des événements d'intégrité du code
- Microsoft-Windows-Crypto-DPAPI-Events - Générer des événements d'accès DPAPI
- Microsoft-Windows-DotNETRuntime - Générer des événements du runtime .NET
- Microsoft-Windows-Ldap-Client - Générer des événements client LDAP
- Microsoft-Windows-NTLM - Générer des événements de blocage NTLM
- Microsoft-Windows-PowerShell - Générer des événements PowerShell
- Microsoft-Windows-RPC - Générer des événements de trace de fonctions RPC
- Microsoft-Windows-TCPIP - Générer des événements réseau TCP/IP
- Microsoft-Windows-WMI-Activity - Générer des événements d'activité WMI
- Microsoft-Windows-Windows Defender - Générer des événements Windows Defender
- Événements cyber - Simuler des événements d'attaque cyber
- BamboozlEDR - Exécuter plusieurs événements pour tromper l'EDR
- Buffer Overflow - Générer des événements illimités depuis tous les fournisseurs
- Trace antimalware en mode utilisateur - Surveiller Microsoft-Antimalware-Engine (aucun administrateur requis)
Fonctionnalités réservées aux administrateurs
- Moniteur de trace ETW NotMDE - Créer/gérer une session de trace ETW externe avec les mêmes fournisseurs dont MDE dépend.
Options détaillées par fournisseur
Microsoft-Windows-Antimalware
- Événement malveillant aléatoire unique - Générer une détection de malware aléatoire
- Événement bénin aléatoire unique - Générer une détection bénigne aléatoire
- Événements malveillants en masse - Générer plusieurs détections de malware
- Événements bénins en masse - Générer plusieurs détections bénignes
- Ransomware - Générer une détection de ransomware
Microsoft-Windows-Antimalware-RTP
- Événements de détection RTP - Générer des événements de détection de protection en temps réel (27 + 14)
Microsoft-Windows-AMSI
- Événement AMSI unique - Générer un événement d'analyse AMSI
- Événements AMSI suspects - Générer des analyses AMSI suspectes
- Événements AMSI en masse - Générer plusieurs analyses AMSI
Microsoft-Windows-AppLocker
- Audit de processus (8003) - Générer un événement d'audit de processus AppLocker
- Blocage de processus (8004) - Générer un événement de blocage de processus AppLocker
- Audit de script (8006) - Générer un événement d'audit de script AppLocker
- Blocage de script (8007) - Générer un événement de blocage de script AppLocker
- Audit de processus Appx (8021) - Générer un événement d'audit de processus Appx AppLocker
- Blocage de processus Appx (8022) - Générer un événement de blocage de processus Appx AppLocker
- Audit de script Appx (8024) - Générer un événement d'audit de script Appx AppLocker
- Blocage de script Appx (8025) - Générer un événement de blocage de script Appx AppLocker
- Événements AppLocker en masse - Générer plusieurs événements AppLocker aléatoires
Microsoft-Windows-CodeIntegrity
- Pilote révoqué (3023) - Générer un événement CiRevokedDriverNotLoaded
- Image révoquée (3036) - Générer un événement CiRevokedImageNotLoaded
- Échec de stratégie d'audit (3076) - Générer un audit d'échec de stratégie DeviceGuard
- Échec de stratégie de blocage (3077) - Générer un échec de stratégie DeviceGuard
- Événements CodeIntegrity en masse - Générer plusieurs événements CodeIntegrity aléatoires
Microsoft-Windows-Crypto-DPAPI-Events
- Événement DPAPI unique - Générer un événement d'accès DPAPI unique
- Événements DPAPI en masse - Générer plusieurs événements DPAPI
- Événements DPAPI infinis - Générer des événements DPAPI en continu
Microsoft-Windows-DotNETRuntime
- Événement .NET unique - Générer un événement du runtime .NET
- Événement .NET malveillant - Générer un événement .NET malveillant
- Événements .NET en masse (1337) - Générer plusieurs événements .NET