BamboozlEDR
ETW (Event Tracing for Windows) ईवेंट जनरेशन के लिए एक व्यापक उपकरण, जो परीक्षण और अनुसंधान उद्देश्यों के लिए डिज़ाइन किया गया है। BamboozlEDR में एक TUI इंटरफ़ेस है और यह कई Windows ETW प्रदाताओं में यथार्थवादी सुरक्षा ईवेंट उत्पन्न कर सकता है, ताकि EDR डिटेक्शन क्षमताओं, लॉग विश्लेषण प्रणालियों और सुरक्षा निगरानी समाधानों का परीक्षण किया जा सके।
नोट: यह उपकरण एक प्रूफ-ऑफ-कॉन्सेप्ट के रूप में बनाया गया है। यह पॉलिश कोड नहीं है और जानबूझकर एक TUI उपयोगिता के रूप में बनाया गया है जिसे काम करने के लिए कुछ उपयोगकर्ता इंटरैक्शन की आवश्यकता होती है। यह स्किडीज़ द्वारा दुरुपयोग को सीमित करता है।
विशेषताएँ
ETW प्रदाता समर्थन
- Microsoft-Windows-Antimalware - खतरा पहचान ईवेंट (ईवेंट आईडी 48)
- Microsoft-Windows-Antimalware-RTP - रीयल-टाइम सुरक्षा ईवेंट (ईवेंट आईडी 27, 14)
- Microsoft-Windows-LDAP-Client - LDAP खोज और प्रमाणीकरण ईवेंट
- Microsoft-Windows-TCPIP - TCP/IP कनेक्शन ईवेंट
- Microsoft-Windows-WMI-Activity - WMI क्वेरी और निष्पादन ईवेंट (ईवेंट आईडी 22, 11)
- Microsoft-Windows-AMSI - AMSI स्कैन ईवेंट
- Microsoft-Windows-Defender - Windows Defender ईवेंट (ईवेंट आईडी 5000, 5001, 1116, 1117)
- Microsoft-Windows-DotNETRuntime - .NET रनटाइम ईवेंट
- Microsoft-Windows-Crypto-DPAPI-Events - DPAPI एक्सेस ईवेंट
- Microsoft-Windows-Security-Auditing - सुरक्षा ऑडिट ईवेंट (ईवेंट आईडी 4688)
- Microsoft-Windows-PowerShell - PowerShell कमांडलेट और AMSI ईवेंट
- Microsoft-Windows-RPC - RPC फ़ंक्शन ट्रेस ईवेंट (ईवेंट आईडी 14)
- Microsoft-Windows-CodeIntegrity - कोड इंटीग्रिटी ईवेंट (ईवेंट आईडी 3023, 3036, 3076, 3077)
- Microsoft-Windows-AppLocker - AppLocker ईवेंट (ईवेंट आईडी 8003, 8004, 8006, 8007, 8021, 8022, 8024, 8025)
- Microsoft-Windows-NTLM - NTLM ब्लॉकिंग ईवेंट (ईवेंट आईडी 8001)
ईवेंट जनरेशन मोड
- एकल ईवेंट - परीक्षण के लिए अलग-अलग ईवेंट उत्पन्न करें
- बैच ईवेंट - पूर्वनिर्धारित सूचियों से कई ईवेंट उत्पन्न करें
- BamboozlEDR - EDR को भ्रमित करने के लिए एक साथ कई ईवेंट निष्पादित करें
- बफर ओवरफ़्लो - सभी प्रदाताओं से एक साथ असीमित उच्च-मात्रा वाले ईवेंट उत्पन्न करें
- कस्टम ईवेंट - कस्टम पैरामीटर के साथ ईवेंट उत्पन्न करें
सुरक्षा विशेषताएँ
स्ट्रिंग अस्पष्टीकरण
डेटा सूचियों में सभी खतरे के नाम XOR एन्कोडिंग का उपयोग करके अस्पष्ट किए गए हैं ताकि वे संकलित बाइनरी में सादा टेक्स्ट स्ट्रिंग के रूप में दिखाई न दें। यह निम्नलिखित से बचाता है:
- खतरे के नामों का स्थैतिक विश्लेषण पता लगाना
- स्ट्रिंग-आधारित सिग्नेचर मिलान
- बाइनरी विश्लेषण उपकरण एम्बेडेड खतरा डेटा ढूंढ़ना
अस्पष्टीकरण संकलन समय पर लागू किया जाता है और स्ट्रिंग्स केवल रनटाइम पर आवश्यकता होने पर ही डी-अस्पष्ट की जाती हैं, यह सुनिश्चित करते हुए कि बाइनरी फ़ाइल में कोई सादा टेक्स्ट खतरे का नाम मौजूद नहीं है।
प्रशासक विशेषाधिकार जाँच
- सशर्त सुविधा एक्सेस - ETW ट्रेस मॉनिटरिंग केवल प्रशासक के रूप में चलने पर उपलब्ध
- ग्रेसफुल डिग्रेडेशन - एप्लिकेशन प्रशासक विशेषाधिकारों के बिना सामान्य रूप से काम करता है
मुख्य मेनू विकल्प
मानक विशेषताएँ (सभी उपयोगकर्ताओं के लिए उपलब्ध)
- Microsoft-Antimalware-RTP - रीयल-टाइम सुरक्षा ईवेंट उत्पन्न करें
- Microsoft-Windows-AMSI - AMSI प्रदाता ईवेंट उत्पन्न करें
- Microsoft-Windows-Antimalware - एंटीमैलवेयर पहचान ईवेंट उत्पन्न करें
- Microsoft-Windows-AppLocker - AppLocker ईवेंट उत्पन्न करें
- Microsoft-Windows-CodeIntegrity - कोड इंटीग्रिटी ईवेंट उत्पन्न करें
- Microsoft-Windows-Crypto-DPAPI-Events - DPAPI एक्सेस ईवेंट उत्पन्न करें
- Microsoft-Windows-DotNETRuntime - .NET रनटाइम ईवेंट उत्पन्न करें
- Microsoft-Windows-Ldap-Client - LDAP क्लाइंट ईवेंट उत्पन्न करें
- Microsoft-Windows-NTLM - NTLM ब्लॉकिंग ईवेंट उत्पन्न करें
- Microsoft-Windows-PowerShell - PowerShell ईवेंट उत्पन्न करें
- Microsoft-Windows-RPC - RPC फ़ंक्शन ट्रेस ईवेंट उत्पन्न करें
- Microsoft-Windows-TCPIP - TCP/IP नेटवर्क ईवेंट उत्पन्न करें
- Microsoft-Windows-WMI-Activity - WMI गतिविधि ईवेंट उत्पन्न करें
- Microsoft-Windows-Windows Defender - Windows Defender ईवेंट उत्पन्न करें
- साइबर ईवेंट - साइबर हमले के ईवेंट का अनुकरण करें
- BamboozlEDR - EDR को भ्रमित करने के लिए कई ईवेंट निष्पादित करें
- बफर ओवरफ़्लो - सभी प्रदाताओं से असीमित ईवेंट उत्पन्न करें
- उपयोगकर्ता-मोड एंटीमैलवेयर ट्रेस - Microsoft-Antimalware-Engine की निगरानी करें (प्रशासक की आवश्यकता नहीं)
केवल-प्रशासक सुविधाएँ
- NotMDE ETW ट्रेस मॉनिटर - MDE द्वारा उपयोग किए जाने वाले समान प्रदाताओं के साथ बाहरी ETW ट्रेस सत्र बनाएं/प्रबंधित करें।
विस्तृत प्रदाता विकल्प
Microsoft-Windows-Antimalware
- एकल यादृच्छिक मैलवेयर ईवेंट - एक यादृच्छिक मैलवेयर पहचान उत्पन्न करें
- एकल यादृच्छिक हानिरहित ईवेंट - एक यादृच्छिक हानिरहित पहचान उत्पन्न करें
- स्पैम मैलवेयर ईवेंट - कई मैलवेयर पहचान उत्पन्न करें
- स्पैम हानिरहित ईवेंट - कई हानिरहित पहचान उत्पन्न करें
- रैनसमवेयर - रैनसमवेयर पहचान उत्पन्न करें
Microsoft-Windows-Antimalware-RTP
- RTP पहचान ईवेंट - रीयल-टाइम सुरक्षा पहचान ईवेंट उत्पन्न करें (27 + 14)
Microsoft-Windows-AMSI
- एकल AMSI ईवेंट - AMSI स्कैन ईवेंट उत्पन्न करें
- संदिग्ध AMSI ईवेंट - संदिग्ध AMSI स्कैन उत्पन्न करें
- स्पैम AMSI ईवेंट - कई AMSI स्कैन उत्पन्न करें
Microsoft-Windows-AppLocker
- प्रक्रिया ऑडिट (8003) - AppLocker प्रक्रिया ऑडिट ईवेंट उत्पन्न करें
- प्रक्रिया ब्लॉक (8004) - AppLocker प्रक्रिया ब्लॉक ईवेंट उत्पन्न करें
- स्क्रिप्ट ऑडिट (8006) - AppLocker स्क्रिप्ट ऑडिट ईवेंट उत्पन्न करें
- स्क्रिप्ट ब्लॉक (8007) - AppLocker स्क्रिप्ट ब्लॉक ईवेंट उत्पन्न करें
- Appx प्रक्रिया ऑडिट (8021) - AppLocker Appx प्रक्रिया ऑडिट ईवेंट उत्पन्न करें
- Appx प्रक्रिया ब्लॉक (8022) - AppLocker Appx प्रक्रिया ब्लॉक ईवेंट उत्पन्न करें
- Appx स्क्रिप्ट ऑडिट (8024) - AppLocker Appx स्क्रिप्ट ऑडिट ईवेंट उत्पन्न करें
- Appx स्क्रिप्ट ब्लॉक (8025) - AppLocker Appx स्क्रिप्ट ब्लॉक ईवेंट उत्पन्न करें
- स्पैम AppLocker ईवेंट - कई यादृच्छिक AppLocker ईवेंट उत्पन्न करें
Microsoft-Windows-CodeIntegrity
- रद्द किया गया ड्राइवर (3023) - CiRevokedDriverNotLoaded ईवेंट उत्पन्न करें
- रद्द की गई इमेज (3036) - CiRevokedImageNotLoaded ईवेंट उत्पन्न करें
- नीति विफलता ऑडिट (3076) - DeviceGuard नीति विफलता ऑडिट उत्पन्न करें
- नीति विफलता ब्लॉक (3077) - DeviceGuard नीति विफलता उत्पन्न करें
- स्पैम CodeIntegrity ईवेंट - कई यादृच्छिक CodeIntegrity ईवेंट उत्पन्न करें
Microsoft-Windows-Crypto-DPAPI-Events
- एकल DPAPI ईवेंट - एकल DPAPI एक्सेस ईवेंट उत्पन्न करें
- स्पैम DPAPI ईवेंट - कई DPAPI ईवेंट उत्पन्न करें
- अनंत DPAPI ईवेंट - लगातार DPAPI ईवेंट उत्पन्न करें
Microsoft-Windows-DotNETRuntime
- एकल .NET ईवेंट - .NET रनटाइम ईवेंट उत्पन्न करें
- दुर्भावनापूर्ण .NET ईवेंट - दुर्भावनापूर्ण .NET ईवेंट उत्पन्न करें
- स्पैम .NET ईवेंट (1337) - कई .NET ईवेंट उत्पन्न करें
Microsoft-Windows-Ldap-Client
- ADExplorer ईवेंट - ADExplorer LDAP खोज उत्पन्न करें
- SharpHound ईवेंट - SharpHound LDAP खोज उत्पन्न करें
- स्पैम LDAP ईवेंट - कई LDAP खोज उत्पन्न करें
Microsoft-Windows-NTLM
- NTLM ब्लॉकिंग ईवेंट (8001) - एकल NTLM ब्लॉकिंग ईवेंट उत्पन्न करें
- स्पैम NTLM ईवेंट - कई यादृच्छिक NTLM ब्लॉकिंग ईवेंट उत्पन्न करें
Microsoft-Windows-PowerShell
- एकल यादृच्छिक PowerShell ईवेंट - एकल यादृच्छिक PowerShell कमांडलेट ईवेंट उत्पन्न करें
- यादृच्छिक PowerShell AMSI ईवेंट - यादृच्छिक PowerShell AMSI स्कैन ईवेंट उत्पन्न करें
- स्पैम PowerShell ईवेंट - कई मिश्रित PowerShell ईवेंट उत्पन्न करें
Microsoft-Windows-RPC
- फ़ंक्शन ट्रेस ईवेंट - RPC फ़ंक्शन ट्रेस ईवेंट उत्पन्न करें (14)
Microsoft-Windows-TCPIP
- स्पैम TCP/IP ईवेंट - कई नेटवर्क ईवेंट उत्पन्न करें
- SMB स्कैन TCP/IP ईवेंट - SMB स्कैनिंग ईवेंट उत्पन्न करें
- एकल यादृच्छिक TCP/IP ईवेंट - एक यादृच्छिक नेटवर्क ईवेंट उत्पन्न करें
- एकल Kerberos TCP/IP ईवेंट - Kerberos नेटवर्क ईवेंट उत्पन्न करें
- एकल SMB TCP/IP ईवेंट - SMB नेटवर्क ईवेंट उत्पन्न करें