BamboozlEDR
Uno strumento completo di generazione eventi ETW (Event Tracing for Windows) progettato per scopi di test e ricerca. BamboozlEDR dispone di un'interfaccia TUI e può generare eventi di sicurezza realistici attraverso molteplici provider ETW di Windows per testare le capacità di rilevamento EDR, i sistemi di analisi dei log e le soluzioni di monitoraggio della sicurezza.
Nota: questo strumento è realizzato come Proof-of-Concept. Non è codice rifinito ed è intenzionalmente costruito come utilità TUI che richiede una certa interazione da parte dell'utente per funzionare. Questo limita l'abuso da parte degli skiddies.
Funzionalità
Supporto provider ETW
- Microsoft-Windows-Antimalware - Eventi di rilevamento delle minacce (Event ID 48)
- Microsoft-Windows-Antimalware-RTP - Eventi di protezione in tempo reale (Event IDs 27, 14)
- Microsoft-Windows-LDAP-Client - Eventi di autenticazione e ricerca LDAP
- Microsoft-Windows-TCPIP - Eventi di connessione TCP/IP
- Microsoft-Windows-WMI-Activity - Eventi di query ed esecuzione WMI (Event IDs 22, 11)
- Microsoft-Windows-AMSI - Eventi di scansione AMSI
- Microsoft-Windows-Defender - Eventi di Windows Defender (Event IDs 5000, 5001, 1116, 1117)
- Microsoft-Windows-DotNETRuntime - Eventi del runtime .NET
- Microsoft-Windows-Crypto-DPAPI-Events - Eventi di accesso DPAPI
- Microsoft-Windows-Security-Auditing - Eventi di controllo della sicurezza (Event ID 4688)
- Microsoft-Windows-PowerShell - Eventi commandlet e AMSI di PowerShell
- Microsoft-Windows-RPC - Eventi di traccia delle funzioni RPC (Event ID 14)
- Microsoft-Windows-CodeIntegrity - Eventi di Code Integrity (Event IDs 3023, 3036, 3076, 3077)
- Microsoft-Windows-AppLocker - Eventi AppLocker (Event IDs 8003, 8004, 8006, 8007, 8021, 8022, 8024, 8025)
- Microsoft-Windows-NTLM - Eventi di blocco NTLM (Event ID 8001)
Modalità di generazione eventi
- Eventi singoli - Genera singoli eventi per i test
- Eventi batch - Genera più eventi da elenchi predefiniti
- BamboozlEDR - Esegue più eventi simultaneamente per confondere l'EDR
- Buffer Overflow - Genera un numero illimitato di eventi ad alto volume da tutti i provider simultaneamente
- Eventi personalizzati - Genera eventi con parametri personalizzati
Funzionalità di sicurezza
Offuscamento delle stringhe
Tutti i nomi delle minacce negli elenchi dati sono offuscati usando la codifica XOR per impedire che appaiano come stringhe di testo in chiaro nel binario compilato. Questo protegge da:
- Rilevamento dei nomi delle minacce tramite analisi statica
- Corrispondenza delle firme basata su stringhe
- Strumenti di analisi binaria che trovano dati di minacce incorporati
L'offuscamento viene applicato in fase di compilazione e le stringhe vengono deoffuscate solo in fase di esecuzione quando necessario, garantendo che non esistano nomi di minacce in testo in chiaro nel file binario.
Controllo dei privilegi di amministratore
- Accesso condizionale alle funzionalità - Il monitoraggio delle tracce ETW è disponibile solo quando si esegue come amministratore
- Degradazione graduale - L'applicazione funziona normalmente senza privilegi di amministratore
Funzionalità standard (disponibili per tutti gli utenti)
- Microsoft-Antimalware-RTP - Genera eventi di protezione in tempo reale
- Microsoft-Windows-AMSI - Genera eventi del provider AMSI
- Microsoft-Windows-Antimalware - Genera eventi di rilevamento antimalware
- Microsoft-Windows-AppLocker - Genera eventi AppLocker
- Microsoft-Windows-CodeIntegrity - Genera eventi Code Integrity
- Microsoft-Windows-Crypto-DPAPI-Events - Genera eventi di accesso DPAPI
- Microsoft-Windows-DotNETRuntime - Genera eventi del runtime .NET
- Microsoft-Windows-Ldap-Client - Genera eventi del client LDAP
- Microsoft-Windows-NTLM - Genera eventi di blocco NTLM
- Microsoft-Windows-PowerShell - Genera eventi PowerShell
- Microsoft-Windows-RPC - Genera eventi di traccia delle funzioni RPC
- Microsoft-Windows-TCPIP - Genera eventi di rete TCP/IP
- Microsoft-Windows-WMI-Activity - Genera eventi di attività WMI
- Microsoft-Windows-Windows Defender - Genera eventi di Windows Defender
- Eventi Cyber - Simula eventi di attacco informatico
- BamboozlEDR - Esegue più eventi per confondere l'EDR
- Buffer Overflow - Genera un numero illimitato di eventi da tutti i provider
- Traccia antimalware in modalità utente - Monitora Microsoft-Antimalware-Engine (nessun admin richiesto)
Funzionalità riservate agli amministratori
- NotMDE ETW Trace Monitor - Crea/gestisce una sessione di traccia ETW esterna con gli stessi provider su cui fa affidamento MDE.
Opzioni dettagliate dei provider
Microsoft-Windows-Antimalware
- Evento malware casuale singolo - Genera un rilevamento malware casuale
- Evento benigno casuale singolo - Genera un rilevamento benigno casuale
- Spam di eventi malware - Genera più rilevamenti malware
- Spam di eventi benigni - Genera più rilevamenti benigni
- Ransomware - Genera rilevamento ransomware
Microsoft-Windows-Antimalware-RTP
- Eventi di rilevamento RTP - Genera eventi di rilevamento della protezione in tempo reale (27 + 14)
Microsoft-Windows-AMSI
- Evento AMSI singolo - Genera evento di scansione AMSI
- Eventi AMSI sospetti - Genera scansioni AMSI sospette
- Spam di eventi AMSI - Genera più scansioni AMSI
Microsoft-Windows-AppLocker
- Audit di processo (8003) - Genera evento di audit del processo AppLocker
- Blocco processo (8004) - Genera evento di blocco del processo AppLocker
- Audit script (8006) - Genera evento di audit dello script AppLocker
- Blocco script (8007) - Genera evento di blocco dello script AppLocker
- Audit processo Appx (8021) - Genera evento di audit del processo Appx AppLocker
- Blocco processo Appx (8022) - Genera evento di blocco del processo Appx AppLocker
- Audit script Appx (8024) - Genera evento di audit dello script Appx AppLocker
- Blocco script Appx (8025) - Genera evento di blocco dello script Appx AppLocker
- Spam di eventi AppLocker - Genera più eventi AppLocker casuali
Microsoft-Windows-CodeIntegrity
- Driver revocato (3023) - Genera evento CiRevokedDriverNotLoaded
- Immagine revocata (3036) - Genera evento CiRevokedImageNotLoaded
- Audit errore criteri (3076) - Genera audit di errore dei criteri DeviceGuard
- Blocco errore criteri (3077) - Genera errore dei criteri DeviceGuard
- Spam di eventi CodeIntegrity - Genera più eventi CodeIntegrity casuali
Microsoft-Windows-Crypto-DPAPI-Events
- Evento DPAPI singolo - Genera un singolo evento di accesso DPAPI
- Spam di eventi DPAPI - Genera più eventi DPAPI
- Eventi DPAPI infiniti - Genera eventi DPAPI in continuazione
Microsoft-Windows-DotNETRuntime
- Evento .NET singolo - Genera evento del runtime .NET
- Evento .NET dannoso - Genera evento .NET dannoso
- Spam di eventi .NET (1337) - Genera più eventi .NET
Microsoft-Windows-Ldap-Client
- Evento ADExplorer - Genera ricerca LDAP di ADExplorer
- Eventi SharpHound - Genera ricerche LDAP di SharpHound
- Spam di eventi LDAP - Genera più ricerche LDAP
Microsoft-Windows-NTLM
- Evento di blocco NTLM (8001) - Genera un singolo evento di blocco NTLM
- Spam di eventi NTLM - Genera più eventi di blocco NTLM casuali
Microsoft-Windows-PowerShell
- Evento PowerShell casuale singolo - Genera un singolo evento commandlet PowerShell casuale
- Evento AMSI PowerShell casuale - Genera un evento di scansione AMSI PowerShell casuale
- Spam di eventi PowerShell - Genera più eventi PowerShell misti