BamboozlEDR
ETW (Event Tracing for Windows) ईवेंट जनरेशन के लिए एक व्यापक उपकरण, जो परीक्षण और अनुसंधान उद्देश्यों के लिए डिज़ाइन किया गया है। BamboozlEDR में एक TUI इंटरफ़ेस है और यह कई Windows ETW प्रदाताओं में यथार्थवादी सुरक्षा ईवेंट उत्पन्न कर सकता है, ताकि EDR डिटेक्शन क्षमताओं, लॉग विश्लेषण प्रणालियों और सुरक्षा निगरानी समाधानों का परीक्षण किया जा सके।
नोट: यह उपकरण एक प्रूफ-ऑफ-कॉन्सेप्ट के रूप में बनाया गया है। यह पॉलिश कोड नहीं है और जानबूझकर एक TUI उपयोगिता के रूप में बनाया गया है जिसे काम करने के लिए कुछ उपयोगकर्ता इंटरैक्शन की आवश्यकता होती है। यह स्किडीज़ द्वारा दुरुपयोग को सीमित करता है।
विशेषताएँ
ETW प्रदाता समर्थन
- Microsoft-Windows-Antimalware - खतरा पहचान ईवेंट (ईवेंट आईडी 48)
- Microsoft-Windows-Antimalware-RTP - रीयल-टाइम सुरक्षा ईवेंट (ईवेंट आईडी 27, 14)
- Microsoft-Windows-LDAP-Client - LDAP खोज और प्रमाणीकरण ईवेंट
- Microsoft-Windows-TCPIP - TCP/IP कनेक्शन ईवेंट
- Microsoft-Windows-WMI-Activity - WMI क्वेरी और निष्पादन ईवेंट (ईवेंट आईडी 22, 11)
- Microsoft-Windows-AMSI - AMSI स्कैन ईवेंट
- Microsoft-Windows-Defender - Windows Defender ईवेंट (ईवेंट आईडी 5000, 5001, 1116, 1117)
- Microsoft-Windows-DotNETRuntime - .NET रनटाइम ईवेंट
- Microsoft-Windows-Crypto-DPAPI-Events - DPAPI एक्सेस ईवेंट
- Microsoft-Windows-Security-Auditing - सुरक्षा ऑडिट ईवेंट (ईवेंट आईडी 4688)
- Microsoft-Windows-PowerShell - PowerShell कमांडलेट और AMSI ईवेंट
- Microsoft-Windows-RPC - RPC फ़ंक्शन ट्रेस ईवेंट (ईवेंट आईडी 14)
- Microsoft-Windows-CodeIntegrity - कोड इंटीग्रिटी ईवेंट (ईवेंट आईडी 3023, 3036, 3076, 3077)
- Microsoft-Windows-AppLocker - AppLocker ईवेंट (ईवेंट आईडी 8003, 8004, 8006, 8007, 8021, 8022, 8024, 8025)
- Microsoft-Windows-NTLM - NTLM ब्लॉकिंग ईवेंट (ईवेंट आईडी 8001)
ईवेंट जनरेशन मोड
- एकल ईवेंट - परीक्षण के लिए अलग-अलग ईवेंट उत्पन्न करें
- बैच ईवेंट - पूर्वनिर्धारित सूचियों से कई ईवेंट उत्पन्न करें
- BamboozlEDR - EDR को भ्रमित करने के लिए एक साथ कई ईवेंट निष्पादित करें
- बफर ओवरफ़्लो - सभी प्रदाताओं से एक साथ असीमित उच्च-मात्रा वाले ईवेंट उत्पन्न करें
- कस्टम ईवेंट - कस्टम पैरामीटर के साथ ईवेंट उत्पन्न करें
सुरक्षा विशेषताएँ
स्ट्रिंग अस्पष्टीकरण
डेटा सूचियों में सभी खतरे के नाम XOR एन्कोडिंग का उपयोग करके अस्पष्ट किए गए हैं ताकि वे संकलित बाइनरी में सादा टेक्स्ट स्ट्रिंग के रूप में दिखाई न दें। यह निम्नलिखित से बचाता है:
- खतरे के नामों का स्थैतिक विश्लेषण पता लगाना
- स्ट्रिंग-आधारित सिग्नेचर मिलान
- बाइनरी विश्लेषण उपकरण एम्बेडेड खतरा डेटा ढूंढ़ना
अस्पष्टीकरण संकलन समय पर लागू किया जाता है और स्ट्रिंग्स केवल रनटाइम पर आवश्यकता होने पर ही डी-अस्पष्ट की जाती हैं, यह सुनिश्चित करते हुए कि बाइनरी फ़ाइल में कोई सादा टेक्स्ट खतरे का नाम मौजूद नहीं है।
प्रशासक विशेषाधिकार जाँच
- सशर्त सुविधा एक्सेस - ETW ट्रेस मॉनिटरिंग केवल प्रशासक के रूप में चलने पर उपलब्ध
- ग्रेसफुल डिग्रेडेशन - एप्लिकेशन प्रशासक विशेषाधिकारों के बिना सामान्य रूप से काम करता है
मुख्य मेनू विकल्प
मानक विशेषताएँ (सभी उपयोगकर्ताओं के लिए उपलब्ध)
- Microsoft-Antimalware-RTP - रीयल-टाइम सुरक्षा ईवेंट उत्पन्न करें
- Microsoft-Windows-AMSI - AMSI प्रदाता ईवेंट उत्पन्न करें
- Microsoft-Windows-Antimalware - एंटीमैलवेयर पहचान ईवेंट उत्पन्न करें
- Microsoft-Windows-AppLocker - AppLocker ईवेंट उत्पन्न करें
- Microsoft-Windows-CodeIntegrity - कोड इंटीग्रिटी ईवेंट उत्पन्न करें
- Microsoft-Windows-Crypto-DPAPI-Events - DPAPI एक्सेस ईवेंट उत्पन्न करें
- Microsoft-Windows-DotNETRuntime - .NET रनटाइम ईवेंट उत्पन्न करें
- Microsoft-Windows-Ldap-Client - LDAP क्लाइंट ईवेंट उत्पन्न करें
- Microsoft-Windows-NTLM - NTLM ब्लॉकिंग ईवेंट उत्पन्न करें
- Microsoft-Windows-PowerShell - PowerShell ईवेंट उत्पन्न करें
- Microsoft-Windows-RPC - RPC फ़ंक्शन ट्रेस ईवेंट उत्पन्न करें
- Microsoft-Windows-TCPIP - TCP/IP नेटवर्क ईवेंट उत्पन्न करें
- Microsoft-Windows-WMI-Activity - WMI गतिविधि ईवेंट उत्पन्न करें
- Microsoft-Windows-Windows Defender - Windows Defender ईवेंट उत्पन्न करें
- साइबर ईवेंट - साइबर हमले के ईवेंट का अनुकरण करें
- BamboozlEDR - EDR को भ्रमित करने के लिए कई ईवेंट निष्पादित करें
- बफर ओवरफ़्लो - सभी प्रदाताओं से असीमित ईवेंट उत्पन्न करें
- उपयोगकर्ता-मोड एंटीमैलवेयर ट्रेस - Microsoft-Antimalware-Engine की निगरानी करें (प्रशासक की आवश्यकता नहीं)
केवल-प्रशासक सुविधाएँ
- NotMDE ETW ट्रेस मॉनिटर - MDE द्वारा उपयोग किए जाने वाले समान प्रदाताओं के साथ बाहरी ETW ट्रेस सत्र बनाएं/प्रबंधित करें।
विस्तृत प्रदाता विकल्प
Microsoft-Windows-Antimalware
- एकल यादृच्छिक मैलवेयर ईवेंट - एक यादृच्छिक मैलवेयर पहचान उत्पन्न करें
- एकल यादृच्छिक हानिरहित ईवेंट - एक यादृच्छिक हानिरहित पहचान उत्पन्न करें
- स्पैम मैलवेयर ईवेंट - कई मैलवेयर पहचान उत्पन्न करें
- स्पैम हानिरहित ईवेंट - कई हानिरहित पहचान उत्पन्न करें
- रैनसमवेयर - रैनसमवेयर पहचान उत्पन्न करें
Microsoft-Windows-Antimalware-RTP
- RTP पहचान ईवेंट - रीयल-टाइम सुरक्षा पहचान ईवेंट उत्पन्न करें (27 + 14)
Microsoft-Windows-AMSI
- एकल AMSI ईवेंट - AMSI स्कैन ईवेंट उत्पन्न करें
- संदिग्ध AMSI ईवेंट - संदिग्ध AMSI स्कैन उत्पन्न करें
- स्पैम AMSI ईवेंट - कई AMSI स्कैन उत्पन्न करें
Microsoft-Windows-AppLocker
- प्रक्रिया ऑडिट (8003) - AppLocker प्रक्रिया ऑडिट ईवेंट उत्पन्न करें
- प्रक्रिया ब्लॉक (8004) - AppLocker प्रक्रिया ब्लॉक ईवेंट उत्पन्न करें
- स्क्रिप्ट ऑडिट (8006) - AppLocker स्क्रिप्ट ऑडिट ईवेंट उत्पन्न करें
- स्क्रिप्ट ब्लॉक (8007) - AppLocker स्क्रिप्ट ब्लॉक ईवेंट उत्पन्न करें
- Appx प्रक्रिया ऑडिट (8021) - AppLocker Appx प्रक्रिया ऑडिट ईवेंट उत्पन्न करें
- Appx प्रक्रिया ब्लॉक (8022) - AppLocker Appx प्रक्रिया ब्लॉक ईवेंट उत्पन्न करें
- Appx स्क्रिप्ट ऑडिट (8024) - AppLocker Appx स्क्रिप्ट ऑडिट ईवेंट उत्पन्न करें
- Appx स्क्रिप्ट ब्लॉक (8025) - AppLocker Appx स्क्रिप्ट ब्लॉक ईवेंट उत्पन्न करें
- स्पैम AppLocker ईवेंट - कई यादृच्छिक AppLocker ईवेंट उत्पन्न करें
Microsoft-Windows-CodeIntegrity
- रद्द किया गया ड्राइवर (3023) - CiRevokedDriverNotLoaded ईवेंट उत्पन्न करें
- रद्द की गई इमेज (3036) - CiRevokedImageNotLoaded ईवेंट उत्पन्न करें
- नीति विफलता ऑडिट (3076) - DeviceGuard नीति विफलता ऑडिट उत्पन्न करें
- नीति विफलता ब्लॉक (3077) - DeviceGuard नीति विफलता उत्पन्न करें
- स्पैम CodeIntegrity ईवेंट - कई यादृच्छिक CodeIntegrity ईवेंट उत्पन्न करें
Microsoft-Windows-Crypto-DPAPI-Events
- एकल DPAPI ईवेंट - एकल DPAPI एक्सेस ईवेंट उत्पन्न करें
- स्पैम DPAPI ईवेंट - कई DPAPI ईवेंट उत्पन्न करें
- अनंत DPAPI ईवेंट - लगातार DPAPI ईवेंट उत्पन्न करें
Microsoft-Windows-DotNETRuntime
- एकल .NET ईवेंट - .NET रनटाइम ईवेंट उत्पन्न करें
- दुर्भावनापूर्ण .NET ईवेंट - दुर्भावनापूर्ण .NET ईवेंट उत्पन्न करें
- स्पैम .NET ईवेंट (1337) - कई .NET ईवेंट उत्पन्न करें
Microsoft-Windows-Ldap-Client
- ADExplorer ईवेंट - ADExplorer LDAP खोज उत्पन्न करें
- SharpHound ईवेंट - SharpHound LDAP खोज उत्पन्न करें
- स्पैम LDAP ईवेंट - कई LDAP खोज उत्पन्न करें
Microsoft-Windows-NTLM
- NTLM ब्लॉकिंग ईवेंट (8001) - एकल NTLM ब्लॉकिंग ईवेंट उत्पन्न करें
- स्पैम NTLM ईवेंट - कई यादृच्छिक NTLM ब्लॉकिंग ईवेंट उत्पन्न करें
Microsoft-Windows-PowerShell
- एकल यादृच्छिक PowerShell ईवेंट - एकल यादृच्छिक PowerShell कमांडलेट ईवेंट उत्पन्न करें
- यादृच्छिक PowerShell AMSI ईवेंट - यादृच्छिक PowerShell AMSI स्कैन ईवेंट उत्पन्न करें
- स्पैम PowerShell ईवेंट - कई मिश्रित PowerShell ईवेंट उत्पन्न करें
Microsoft-Windows-RPC
- फ़ंक्शन ट्रेस ईवेंट - RPC फ़ंक्शन ट्रेस ईवेंट उत्पन्न करें (14)
Microsoft-Windows-TCPIP
- स्पैम TCP/IP ईवेंट - कई नेटवर्क ईवेंट उत्पन्न करें
- SMB स्कैन TCP/IP ईवेंट - SMB स्कैनिंग ईवेंट उत्पन्न करें
- एकल यादृच्छिक TCP/IP ईवेंट - एक यादृच्छिक नेटवर्क ईवेंट उत्पन्न करें
- एकल Kerberos TCP/IP ईवेंट - Kerberos नेटवर्क ईवेंट उत्पन्न करें
- एकल SMB TCP/IP ईवेंट - SMB नेटवर्क ईवेंट उत्पन्न करें
Microsoft-Windows-WMI-Activity
- एकल WMI ईवेंट 22 - WMI गतिविधि ईवेंट उत्पन्न करें
- संदिग्ध WMI ईवेंट 22 - संदिग्ध WMI गतिविधि उत्पन्न करें
- स्पैम WMI ईवेंट 22 - कई WMI ईवेंट उत्पन्न करें
- एकल WMI ईवेंट 11 - WMI ईवेंट प्रकार 11 उत्पन्न करें
- संदिग्ध WMI ईवेंट 11 - संदिग्ध WMI प्रकार 11 उत्पन्न करें
- स्पैम WMI ईवेंट 11 - कई WMI प्रकार 11 उत्पन्न करें
- स्थानीय WMI ईवेंट 11 - स्थानीय WMI ईवेंट उत्पन्न करें
- दूरस्थ WMI ईवेंट 11 - दूरस्थ WMI ईवेंट उत्पन्न करें
Microsoft-Windows-Windows Defender
- रीयलटाइम सुरक्षा सक्षम (5000) - डिफ़ेंडर सक्षम ईवेंट उत्पन्न करें
- रीयलटाइम सुरक्षा अक्षम (5001) - डिफ़ेंडर अक्षम ईवेंट उत्पन्न करें
- मैलवेयर का पता चला + इलाज किया गया (1116/1117) - मैलवेयर पहचान ईवेंट उत्पन्न करें
- स्पैम डिफ़ेंडर ईवेंट - कई डिफ़ेंडर ईवेंट उत्पन्न करें
बफर ओवरफ़्लो मोड (उच्च-प्रदर्शन)
बफर ओवरफ़्लो सुविधा अधिकतम थ्रूपुट पर एक साथ अनुकूलित ETW प्रदाता चलाती है:
प्रदर्शन विशेषताएँ:
- रीयल-टाइम TUI डिस्प्ले - प्रति प्रदाता आँकड़े दिखाने वाला साफ़ तालिका इंटरफ़ेस
- लाइव आँकड़े - सफलता/विफलता गणना, कुल ईवेंट, और प्रति सेकंड ईवेंट
- उन्नत प्रदर्शन अनुकूलन - 100,000 पूर्व-आवंटित GUID पूल, कम स्ट्रिंग रूपांतरण
- सुव्यवस्थित ईवेंट जनरेशन - अधिकतम गति के लिए सरलीकृत ईवेंट संरचनाएँ
- 6 समवर्ती प्रदाता - इष्टतम प्रदर्शन के लिए उच्चतम-मात्रा प्रदाताओं पर केंद्रित
- बुद्धिमान लॉगिंग - ओवरहेड को कम करने के लिए कम आवृत्ति (प्रत्येक 1000 ईवेंट पर)
- चक्र-आधारित चयन - महंगी यादृच्छिक पीढ़ी के बजाय कुशल डेटा चक्रण
- ऑटो-रिफ्रेश डिस्प्ले - वर्तमान आँकड़ों के साथ हर 2 सेकंड में अपडेट
- उन्नत त्रुटि रिपोर्टिंग - क्रिप्टिक संख्याओं के बजाय वर्णनात्मक Windows त्रुटि कोड
🔧 तकनीकी विवरण
ETW प्रदाता GUID
- Microsoft-Windows-Antimalware:
751ef305-6c6e-4fed-b847-02ef79d26aef
- Microsoft-Windows-LDAP-Client:
099614a5-5dd7-4788-8bc9-e29f43db28fc
- Microsoft-Windows-TCPIP:
2f07e2ee-15db-40f1-90ef-9d7ba282188a
- Microsoft-Windows-WMI-Activity:
1418ef04-b0b4-4623-bf7e-d74ab47bbdaa
- Microsoft-Windows-AMSI:
2a576b87-09a7-520e-c21a-4942f0271d67
- Microsoft-Windows-Crypto-DPAPI-Events:
89fe8f40-cdce-464e-8217-15ef97d4c7c3
- Microsoft-Windows-PowerShell:
a0c1853b-5c40-4b15-8766-3cf1c58f985a
- Microsoft-Windows-Security-Auditing:
54849625-5478-4994-a5ba-3e3b0328c30d
- Microsoft-Antimalware-Engine:
0a002690-3839-4e3a-b3b6-96d8df868d99
ईवेंट प्रकार और आईडी
- एंटीमैलवेयर पहचान: ईवेंट आईडी 48
- रीयल-टाइम सुरक्षा: ईवेंट आईडी 27, 14
- WMI गतिविधि: ईवेंट आईडी 22, 11
- Windows Defender: ईवेंट आईडी 5000, 5001, 1116, 1117
- AppLocker: ईवेंट आईडी 8003, 8004, 8006, 8007, 8021, 8022, 8024, 8025
- कोड इंटीग्रिटी: ईवेंट आईडी 3023, 3036, 3076, 3077
- NTLM ब्लॉकिंग: ईवेंट आईडी 8001
- RPC फ़ंक्शन ट्रेस: ईवेंट आईडी 14
प्रदर्शन अनुकूलन
- पूर्व-आवंटित GUID पूल: उच्च-गति पीढ़ी के लिए 100,000 GUID
- कम स्ट्रिंग रूपांतरण: अनुकूलित UTF-16 एन्कोडिंग
- सुव्यवस्थित ईवेंट संरचनाएँ: न्यूनतम ओवरहेड ईवेंट लेखन
- समवर्ती प्रदाता निष्पादन: समानांतर ईवेंट जनरेशन
- बुद्धिमान लॉगिंग: ओवरहेड को कम करने के लिए कम आवृत्ति
📄 लाइसेंस
यह प्रोजेक्ट MIT लाइसेंस के अंतर्गत लाइसेंस प्राप्त है - विवरण के लिए LICENSE फ़ाइल देखें।