Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
BamboozlEDR — Un outil complet de génération d'événements ETW (Event Tracing for Windows) conçu à des fins de test et de recherche. | Kitploit
Outils/GitHubGitHub/olafhartong/bamboozledr
Outils DéfensifsTests d'IntrusionRed TeamingRéponse aux IncidentsAnalyse de Journaux
GitHubolafhartong/bamboozledr

BamboozlEDR

Un outil complet de génération d'événements ETW (Event Tracing for Windows) conçu à des fins de test et de recherche.

Voir le dépôt
2752610il y a 1 anVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

BamboozlEDR

Un outil complet de génération d'événements ETW (Event Tracing for Windows) conçu à des fins de test et de recherche. BamboozlEDR dispose d'une interface TUI et peut générer des événements de sécurité réalistes sur plusieurs fournisseurs ETW Windows pour tester les capacités de détection des EDR, les systèmes d'analyse de logs et les solutions de surveillance de sécurité.

Remarque : Cet outil est construit comme une Preuve de Concept. Ce n'est pas un code peaufiné et il est intentionnellement construit comme un utilitaire TUI qui nécessite une certaine interaction utilisateur pour fonctionner. Cela limite les abus par les script-kiddies.

Fonctionnalités

Prise en charge des fournisseurs ETW

  • Microsoft-Windows-Antimalware - Événements de détection de menaces (ID d'événement 48)
  • Microsoft-Windows-Antimalware-RTP - Événements de protection en temps réel (ID d'événement 27, 14)
  • Microsoft-Windows-LDAP-Client - Événements de recherche et d'authentification LDAP
  • Microsoft-Windows-TCPIP - Événements de connexion TCP/IP
  • Microsoft-Windows-WMI-Activity - Événements de requête et d'exécution WMI (ID d'événement 22, 11)
  • Microsoft-Windows-AMSI - Événements d'analyse AMSI
  • Microsoft-Windows-Defender - Événements Windows Defender (ID d'événement 5000, 5001, 1116, 1117)
  • Microsoft-Windows-DotNETRuntime - Événements du runtime .NET
  • Microsoft-Windows-Crypto-DPAPI-Events - Événements d'accès DPAPI
  • Microsoft-Windows-Security-Auditing - Événements d'audit de sécurité (ID d'événement 4688)
  • Microsoft-Windows-PowerShell - Événements de commandlet PowerShell et AMSI
  • Microsoft-Windows-RPC - Événements de trace de fonctions RPC (ID d'événement 14)
  • Microsoft-Windows-CodeIntegrity - Événements d'intégrité du code (ID d'événement 3023, 3036, 3076, 3077)
  • Microsoft-Windows-AppLocker - Événements AppLocker (ID d'événement 8003, 8004, 8006, 8007, 8021, 8022, 8024, 8025)
  • Microsoft-Windows-NTLM - Événements de blocage NTLM (ID d'événement 8001)

Modes de génération d'événements

  • Événements uniques - Générer des événements individuels pour les tests
  • Événements par lot - Générer plusieurs événements à partir de listes prédéfinies
  • BamboozlEDR - Exécuter plusieurs événements simultanément pour tromper l'EDR
  • Buffer Overflow - Générer un nombre illimité d'événements à volume élevé depuis tous les fournisseurs simultanément
  • Événements personnalisés - Générer des événements avec des paramètres personnalisés

Fonctionnalités de sécurité

Obfuscation de chaînes

Tous les noms de menaces dans les listes de données sont obfusqués à l'aide d'un encodage XOR pour les empêcher d'apparaître sous forme de texte clair dans le binaire compilé. Cela protège contre :

  • La détection par analyse statique des noms de menaces
  • La correspondance de signatures basée sur des chaînes
  • Les outils d'analyse binaire trouvant des données de menace intégrées

L'obfuscation est appliquée au moment de la compilation et les chaînes sont désambiguïsées uniquement à l'exécution lorsque nécessaire, garantissant qu'aucun nom de menace en texte clair n'existe dans le fichier binaire.

Vérification des privilèges administrateur

  • Accès conditionnel aux fonctionnalités - La surveillance des traces ETW est uniquement disponible en mode administrateur
  • Dégradation gracieuse - L'application fonctionne normalement sans privilèges administrateur

Options du menu principal

Fonctionnalités standard (disponibles pour tous les utilisateurs)

  1. Microsoft-Antimalware-RTP - Générer des événements de protection en temps réel
  2. Microsoft-Windows-AMSI - Générer des événements du fournisseur AMSI
  3. Microsoft-Windows-Antimalware - Générer des événements de détection antimalware
  4. Microsoft-Windows-AppLocker - Générer des événements AppLocker
  5. Microsoft-Windows-CodeIntegrity - Générer des événements d'intégrité du code
  6. Microsoft-Windows-Crypto-DPAPI-Events - Générer des événements d'accès DPAPI
  7. Microsoft-Windows-DotNETRuntime - Générer des événements du runtime .NET
  8. Microsoft-Windows-Ldap-Client - Générer des événements client LDAP
  9. Microsoft-Windows-NTLM - Générer des événements de blocage NTLM
  10. Microsoft-Windows-PowerShell - Générer des événements PowerShell
  11. Microsoft-Windows-RPC - Générer des événements de trace de fonctions RPC
  12. Microsoft-Windows-TCPIP - Générer des événements réseau TCP/IP
  13. Microsoft-Windows-WMI-Activity - Générer des événements d'activité WMI
  14. Microsoft-Windows-Windows Defender - Générer des événements Windows Defender
  15. Événements cyber - Simuler des événements d'attaque cyber
  16. BamboozlEDR - Exécuter plusieurs événements pour tromper l'EDR
  17. Buffer Overflow - Générer des événements illimités depuis tous les fournisseurs
  18. Trace antimalware en mode utilisateur - Surveiller Microsoft-Antimalware-Engine (aucun administrateur requis)

Fonctionnalités réservées aux administrateurs

  1. Moniteur de trace ETW NotMDE - Créer/gérer une session de trace ETW externe avec les mêmes fournisseurs dont MDE dépend.

Options détaillées par fournisseur

Microsoft-Windows-Antimalware

  • Événement malveillant aléatoire unique - Générer une détection de malware aléatoire
  • Événement bénin aléatoire unique - Générer une détection bénigne aléatoire
  • Événements malveillants en masse - Générer plusieurs détections de malware
  • Événements bénins en masse - Générer plusieurs détections bénignes
  • Ransomware - Générer une détection de ransomware

Microsoft-Windows-Antimalware-RTP

  • Événements de détection RTP - Générer des événements de détection de protection en temps réel (27 + 14)

Microsoft-Windows-AMSI

  • Événement AMSI unique - Générer un événement d'analyse AMSI
  • Événements AMSI suspects - Générer des analyses AMSI suspectes
  • Événements AMSI en masse - Générer plusieurs analyses AMSI

Microsoft-Windows-AppLocker

  • Audit de processus (8003) - Générer un événement d'audit de processus AppLocker
  • Blocage de processus (8004) - Générer un événement de blocage de processus AppLocker
  • Audit de script (8006) - Générer un événement d'audit de script AppLocker
  • Blocage de script (8007) - Générer un événement de blocage de script AppLocker
  • Audit de processus Appx (8021) - Générer un événement d'audit de processus Appx AppLocker
  • Blocage de processus Appx (8022) - Générer un événement de blocage de processus Appx AppLocker
  • Audit de script Appx (8024) - Générer un événement d'audit de script Appx AppLocker
  • Blocage de script Appx (8025) - Générer un événement de blocage de script Appx AppLocker
  • Événements AppLocker en masse - Générer plusieurs événements AppLocker aléatoires

Microsoft-Windows-CodeIntegrity

  • Pilote révoqué (3023) - Générer un événement CiRevokedDriverNotLoaded
  • Image révoquée (3036) - Générer un événement CiRevokedImageNotLoaded
  • Échec de stratégie d'audit (3076) - Générer un audit d'échec de stratégie DeviceGuard
  • Échec de stratégie de blocage (3077) - Générer un échec de stratégie DeviceGuard
  • Événements CodeIntegrity en masse - Générer plusieurs événements CodeIntegrity aléatoires

Microsoft-Windows-Crypto-DPAPI-Events

  • Événement DPAPI unique - Générer un événement d'accès DPAPI unique
  • Événements DPAPI en masse - Générer plusieurs événements DPAPI
  • Événements DPAPI infinis - Générer des événements DPAPI en continu

Microsoft-Windows-DotNETRuntime

  • Événement .NET unique - Générer un événement du runtime .NET
  • Événement .NET malveillant - Générer un événement .NET malveillant
  • Événements .NET en masse (1337) - Générer plusieurs événements .NET
Télécharger l’outil