BamboozlEDR
Un outil complet de génération d'événements ETW (Event Tracing for Windows) conçu à des fins de test et de recherche. BamboozlEDR dispose d'une interface TUI et peut générer des événements de sécurité réalistes sur plusieurs fournisseurs ETW Windows pour tester les capacités de détection des EDR, les systèmes d'analyse de logs et les solutions de surveillance de sécurité.
Remarque : Cet outil est construit comme une Preuve de Concept. Ce n'est pas un code peaufiné et il est intentionnellement construit comme un utilitaire TUI qui nécessite une certaine interaction utilisateur pour fonctionner. Cela limite les abus par les script-kiddies.
Fonctionnalités
Prise en charge des fournisseurs ETW
- Microsoft-Windows-Antimalware - Événements de détection de menaces (ID d'événement 48)
- Microsoft-Windows-Antimalware-RTP - Événements de protection en temps réel (ID d'événement 27, 14)
- Microsoft-Windows-LDAP-Client - Événements de recherche et d'authentification LDAP
- Microsoft-Windows-TCPIP - Événements de connexion TCP/IP
- Microsoft-Windows-WMI-Activity - Événements de requête et d'exécution WMI (ID d'événement 22, 11)
- Microsoft-Windows-AMSI - Événements d'analyse AMSI
- Microsoft-Windows-Defender - Événements Windows Defender (ID d'événement 5000, 5001, 1116, 1117)
- Microsoft-Windows-DotNETRuntime - Événements du runtime .NET
- Microsoft-Windows-Crypto-DPAPI-Events - Événements d'accès DPAPI
- Microsoft-Windows-Security-Auditing - Événements d'audit de sécurité (ID d'événement 4688)
- Microsoft-Windows-PowerShell - Événements de commandlet PowerShell et AMSI
- Microsoft-Windows-RPC - Événements de trace de fonctions RPC (ID d'événement 14)
- Microsoft-Windows-CodeIntegrity - Événements d'intégrité du code (ID d'événement 3023, 3036, 3076, 3077)
- Microsoft-Windows-AppLocker - Événements AppLocker (ID d'événement 8003, 8004, 8006, 8007, 8021, 8022, 8024, 8025)
- Microsoft-Windows-NTLM - Événements de blocage NTLM (ID d'événement 8001)
Modes de génération d'événements
- Événements uniques - Générer des événements individuels pour les tests
- Événements par lot - Générer plusieurs événements à partir de listes prédéfinies
- BamboozlEDR - Exécuter plusieurs événements simultanément pour tromper l'EDR
- Buffer Overflow - Générer un nombre illimité d'événements à volume élevé depuis tous les fournisseurs simultanément
- Événements personnalisés - Générer des événements avec des paramètres personnalisés
Fonctionnalités de sécurité
Obfuscation de chaînes
Tous les noms de menaces dans les listes de données sont obfusqués à l'aide d'un encodage XOR pour les empêcher d'apparaître sous forme de texte clair dans le binaire compilé. Cela protège contre :
- La détection par analyse statique des noms de menaces
- La correspondance de signatures basée sur des chaînes
- Les outils d'analyse binaire trouvant des données de menace intégrées
L'obfuscation est appliquée au moment de la compilation et les chaînes sont désambiguïsées uniquement à l'exécution lorsque nécessaire, garantissant qu'aucun nom de menace en texte clair n'existe dans le fichier binaire.
Vérification des privilèges administrateur
- Accès conditionnel aux fonctionnalités - La surveillance des traces ETW est uniquement disponible en mode administrateur
- Dégradation gracieuse - L'application fonctionne normalement sans privilèges administrateur
Fonctionnalités standard (disponibles pour tous les utilisateurs)
- Microsoft-Antimalware-RTP - Générer des événements de protection en temps réel
- Microsoft-Windows-AMSI - Générer des événements du fournisseur AMSI
- Microsoft-Windows-Antimalware - Générer des événements de détection antimalware
- Microsoft-Windows-AppLocker - Générer des événements AppLocker
- Microsoft-Windows-CodeIntegrity - Générer des événements d'intégrité du code
- Microsoft-Windows-Crypto-DPAPI-Events - Générer des événements d'accès DPAPI
- Microsoft-Windows-DotNETRuntime - Générer des événements du runtime .NET
- Microsoft-Windows-Ldap-Client - Générer des événements client LDAP
- Microsoft-Windows-NTLM - Générer des événements de blocage NTLM
- Microsoft-Windows-PowerShell - Générer des événements PowerShell
- Microsoft-Windows-RPC - Générer des événements de trace de fonctions RPC
- Microsoft-Windows-TCPIP - Générer des événements réseau TCP/IP
- Microsoft-Windows-WMI-Activity - Générer des événements d'activité WMI
- Microsoft-Windows-Windows Defender - Générer des événements Windows Defender
- Événements cyber - Simuler des événements d'attaque cyber
- BamboozlEDR - Exécuter plusieurs événements pour tromper l'EDR
- Buffer Overflow - Générer des événements illimités depuis tous les fournisseurs
- Trace antimalware en mode utilisateur - Surveiller Microsoft-Antimalware-Engine (aucun administrateur requis)
Fonctionnalités réservées aux administrateurs
- Moniteur de trace ETW NotMDE - Créer/gérer une session de trace ETW externe avec les mêmes fournisseurs dont MDE dépend.
Options détaillées par fournisseur
Microsoft-Windows-Antimalware
- Événement malveillant aléatoire unique - Générer une détection de malware aléatoire
- Événement bénin aléatoire unique - Générer une détection bénigne aléatoire
- Événements malveillants en masse - Générer plusieurs détections de malware
- Événements bénins en masse - Générer plusieurs détections bénignes
- Ransomware - Générer une détection de ransomware
Microsoft-Windows-Antimalware-RTP
- Événements de détection RTP - Générer des événements de détection de protection en temps réel (27 + 14)
Microsoft-Windows-AMSI
- Événement AMSI unique - Générer un événement d'analyse AMSI
- Événements AMSI suspects - Générer des analyses AMSI suspectes
- Événements AMSI en masse - Générer plusieurs analyses AMSI
Microsoft-Windows-AppLocker
- Audit de processus (8003) - Générer un événement d'audit de processus AppLocker
- Blocage de processus (8004) - Générer un événement de blocage de processus AppLocker
- Audit de script (8006) - Générer un événement d'audit de script AppLocker
- Blocage de script (8007) - Générer un événement de blocage de script AppLocker
- Audit de processus Appx (8021) - Générer un événement d'audit de processus Appx AppLocker
- Blocage de processus Appx (8022) - Générer un événement de blocage de processus Appx AppLocker
- Audit de script Appx (8024) - Générer un événement d'audit de script Appx AppLocker
- Blocage de script Appx (8025) - Générer un événement de blocage de script Appx AppLocker
- Événements AppLocker en masse - Générer plusieurs événements AppLocker aléatoires
Microsoft-Windows-CodeIntegrity
- Pilote révoqué (3023) - Générer un événement CiRevokedDriverNotLoaded
- Image révoquée (3036) - Générer un événement CiRevokedImageNotLoaded
- Échec de stratégie d'audit (3076) - Générer un audit d'échec de stratégie DeviceGuard
- Échec de stratégie de blocage (3077) - Générer un échec de stratégie DeviceGuard
- Événements CodeIntegrity en masse - Générer plusieurs événements CodeIntegrity aléatoires
Microsoft-Windows-Crypto-DPAPI-Events
- Événement DPAPI unique - Générer un événement d'accès DPAPI unique
- Événements DPAPI en masse - Générer plusieurs événements DPAPI
- Événements DPAPI infinis - Générer des événements DPAPI en continu
Microsoft-Windows-DotNETRuntime
- Événement .NET unique - Générer un événement du runtime .NET
- Événement .NET malveillant - Générer un événement .NET malveillant
- Événements .NET en masse (1337) - Générer plusieurs événements .NET
Microsoft-Windows-Ldap-Client
- Événement ADExplorer - Générer une recherche LDAP ADExplorer
- Événements SharpHound - Générer des recherches LDAP SharpHound
- Événements LDAP en masse - Générer plusieurs recherches LDAP
Microsoft-Windows-NTLM
- Événement de blocage NTLM (8001) - Générer un événement de blocage NTLM unique
- Événements NTLM en masse - Générer plusieurs événements de blocage NTLM aléatoires
Microsoft-Windows-PowerShell
- Événement PowerShell aléatoire unique - Générer un événement de commandlet PowerShell aléatoire
- Événement PowerShell AMSI aléatoire - Générer un événement d'analyse AMSI PowerShell aléatoire
- Événements PowerShell en masse - Générer plusieurs événements PowerShell mixtes
Microsoft-Windows-RPC
- Événement de trace de fonction - Générer un événement de trace de fonction RPC (14)
Microsoft-Windows-TCPIP
- Événements TCP/IP en masse - Générer plusieurs événements réseau
- Événements TCP/IP d'analyse SMB - Générer des événements d'analyse SMB
- Événement TCP/IP aléatoire unique - Générer un événement réseau aléatoire
- Événement TCP/IP Kerberos unique - Générer un événement réseau Kerberos
- Événement TCP/IP SMB unique - Générer un événement réseau SMB
Microsoft-Windows-WMI-Activity
- Événement WMI unique 22 - Générer un événement d'activité WMI
- Événements WMI suspects 22 - Générer une activité WMI suspecte
- Événements WMI en masse 22 - Générer plusieurs événements WMI
- Événement WMI unique 11 - Générer un événement WMI de type 11
- Événements WMI suspects 11 - Générer une activité WMI suspecte de type 11
- Événements WMI en masse 11 - Générer plusieurs événements WMI de type 11
- Événement WMI local 11 - Générer un événement WMI local
- Événement WMI distant 11 - Générer un événement WMI distant
Microsoft-Windows-Windows Defender
- Protection en temps réel activée (5000) - Générer un événement Defender activé
- Protection en temps réel désactivée (5001) - Générer un événement Defender désactivé
- Malware détecté + Corrigé (1116/1117) - Générer un événement de détection de malware
- Événements Defender en masse - Générer plusieurs événements Defender
La fonction Buffer Overflow exécute les fournisseurs ETW optimisés simultanément avec un débit maximal :
- Affichage TUI en temps réel - Interface de tableau propre affichant les statistiques par fournisseur
- Statistiques en direct - Compteurs de succès/échec, nombre total d'événements et événements par seconde
- Optimisations avancées des performances - Pool de 100 000 GUID pré-alloués, conversions de chaînes réduites
- Génération d'événements simplifiée - Structures d'événements simplifiées pour une vitesse maximale
- 6 fournisseurs concurrents - Axé sur les fournisseurs à plus haut volume pour des performances optimales
- Journalisation intelligente - Fréquence réduite (tous les 1000 événements) pour minimiser la surcharge
- Sélection basée sur les cycles - Rotation efficace des données au lieu d'une génération aléatoire coûteuse
- Affichage à actualisation automatique - Mise à jour toutes les 2 secondes avec les statistiques actuelles
- Rapport d'erreurs amélioré - Codes d'erreur Windows descriptifs au lieu de numéros cryptiques
🔧 Détails techniques
GUIDs des fournisseurs ETW
- Microsoft-Windows-Antimalware :
751ef305-6c6e-4fed-b847-02ef79d26aef
- Microsoft-Windows-LDAP-Client :
099614a5-5dd7-4788-8bc9-e29f43db28fc
- Microsoft-Windows-TCPIP :
2f07e2ee-15db-40f1-90ef-9d7ba282188a
- Microsoft-Windows-WMI-Activity :
1418ef04-b0b4-4623-bf7e-d74ab47bbdaa
- Microsoft-Windows-AMSI :
2a576b87-09a7-520e-c21a-4942f0271d67
- Microsoft-Windows-Crypto-DPAPI-Events :
89fe8f40-cdce-464e-8217-15ef97d4c7c3
- Microsoft-Windows-PowerShell :
a0c1853b-5c40-4b15-8766-3cf1c58f985a
- Microsoft-Windows-Security-Auditing :
54849625-5478-4994-a5ba-3e3b0328c30d
- Microsoft-Antimalware-Engine :
0a002690-3839-4e3a-b3b6-96d8df868d99
Types et ID d'événements
- Détection antimalware : ID d'événement 48
- Protection en temps réel : ID d'événement 27, 14
- Activité WMI : ID d'événement 22, 11
- Windows Defender : ID d'événement 5000, 5001, 1116, 1117
- AppLocker : ID d'événement 8003, 8004, 8006, 8007, 8021, 8022, 8024, 8025
- Intégrité du code : ID d'événement 3023, 3036, 3076, 3077
- Blocage NTLM : ID d'événement 8001
- Trace de fonctions RPC : ID d'événement 14
- Pool de GUID pré-alloués : 100 000 GUIDs pour une génération à haute vitesse
- Conversions de chaînes réduites : Encodage UTF-16 optimisé
- Structures d'événements simplifiées : Écriture d'événements à faible surcharge
- Exécution concurrente des fournisseurs : Génération d'événements en parallèle
- Journalisation intelligente : Fréquence réduite pour minimiser la surcharge
📄 Licence
Ce projet est sous licence MIT - voir le fichier LICENSE pour plus de détails.