Un outil complet de génération d'événements ETW (Event Tracing for Windows) conçu à des fins de test et de recherche. BamboozlEDR dispose d'une interface TUI et peut générer des événements de sécurité réalistes sur plusieurs fournisseurs ETW Windows pour tester les capacités de détection des EDR, les systèmes d'analyse de logs et les solutions de surveillance de sécurité.
Remarque : Cet outil est construit comme une Preuve de Concept. Ce n'est pas un code peaufiné et il est intentionnellement construit comme un utilitaire TUI qui nécessite une certaine interaction utilisateur pour fonctionner. Cela limite les abus par les script-kiddies.
Fonctionnalités
Prise en charge des fournisseurs ETW
Microsoft-Windows-Antimalware - Événements de détection de menaces (ID d'événement 48)
Microsoft-Windows-Antimalware-RTP - Événements de protection en temps réel (ID d'événement 27, 14)
Microsoft-Windows-LDAP-Client - Événements de recherche et d'authentification LDAP
Microsoft-Windows-TCPIP - Événements de connexion TCP/IP
Microsoft-Windows-WMI-Activity - Événements de requête et d'exécution WMI (ID d'événement 22, 11)
Microsoft-Windows-NTLM - Événements de blocage NTLM (ID d'événement 8001)
Modes de génération d'événements
Événements uniques - Générer des événements individuels pour les tests
Événements par lot - Générer plusieurs événements à partir de listes prédéfinies
BamboozlEDR - Exécuter plusieurs événements simultanément pour tromper l'EDR
Buffer Overflow - Générer un nombre illimité d'événements à volume élevé depuis tous les fournisseurs simultanément
Événements personnalisés - Générer des événements avec des paramètres personnalisés
Fonctionnalités de sécurité
Obfuscation de chaînes
Tous les noms de menaces dans les listes de données sont obfusqués à l'aide d'un encodage XOR pour les empêcher d'apparaître sous forme de texte clair dans le binaire compilé. Cela protège contre :
La détection par analyse statique des noms de menaces
La correspondance de signatures basée sur des chaînes
Les outils d'analyse binaire trouvant des données de menace intégrées
L'obfuscation est appliquée au moment de la compilation et les chaînes sont désambiguïsées uniquement à l'exécution lorsque nécessaire, garantissant qu'aucun nom de menace en texte clair n'existe dans le fichier binaire.
Vérification des privilèges administrateur
Accès conditionnel aux fonctionnalités - La surveillance des traces ETW est uniquement disponible en mode administrateur
Dégradation gracieuse - L'application fonctionne normalement sans privilèges administrateur
Options du menu principal
Fonctionnalités standard (disponibles pour tous les utilisateurs)
Microsoft-Antimalware-RTP - Générer des événements de protection en temps réel
Microsoft-Windows-AMSI - Générer des événements du fournisseur AMSI
Microsoft-Windows-Antimalware - Générer des événements de détection antimalware
Microsoft-Windows-AppLocker - Générer des événements AppLocker
Microsoft-Windows-CodeIntegrity - Générer des événements d'intégrité du code
Microsoft-Windows-Crypto-DPAPI-Events - Générer des événements d'accès DPAPI
Microsoft-Windows-DotNETRuntime - Générer des événements du runtime .NET
Microsoft-Windows-Ldap-Client - Générer des événements client LDAP
Microsoft-Windows-NTLM - Générer des événements de blocage NTLM
Microsoft-Windows-PowerShell - Générer des événements PowerShell
Microsoft-Windows-RPC - Générer des événements de trace de fonctions RPC
Microsoft-Windows-TCPIP - Générer des événements réseau TCP/IP
Microsoft-Windows-WMI-Activity - Générer des événements d'activité WMI
Microsoft-Windows-Windows Defender - Générer des événements Windows Defender
Événements cyber - Simuler des événements d'attaque cyber
BamboozlEDR - Exécuter plusieurs événements pour tromper l'EDR
Buffer Overflow - Générer des événements illimités depuis tous les fournisseurs