Uno strumento completo di generazione eventi ETW (Event Tracing for Windows) progettato per scopi di test e ricerca. BamboozlEDR dispone di un'interfaccia TUI e può generare eventi di sicurezza realistici attraverso molteplici provider ETW di Windows per testare le capacità di rilevamento EDR, i sistemi di analisi dei log e le soluzioni di monitoraggio della sicurezza.
Nota: questo strumento è realizzato come Proof-of-Concept. Non è codice rifinito ed è intenzionalmente costruito come utilità TUI che richiede una certa interazione da parte dell'utente per funzionare. Questo limita l'abuso da parte degli skiddies.
Funzionalità
Supporto provider ETW
Microsoft-Windows-Antimalware - Eventi di rilevamento delle minacce (Event ID 48)
Microsoft-Windows-Antimalware-RTP - Eventi di protezione in tempo reale (Event IDs 27, 14)
Microsoft-Windows-LDAP-Client - Eventi di autenticazione e ricerca LDAP
Microsoft-Windows-TCPIP - Eventi di connessione TCP/IP
Microsoft-Windows-WMI-Activity - Eventi di query ed esecuzione WMI (Event IDs 22, 11)
Microsoft-Windows-AMSI - Eventi di scansione AMSI
Microsoft-Windows-Defender - Eventi di Windows Defender (Event IDs 5000, 5001, 1116, 1117)
Microsoft-Windows-DotNETRuntime - Eventi del runtime .NET
Microsoft-Windows-Crypto-DPAPI-Events - Eventi di accesso DPAPI
Microsoft-Windows-Security-Auditing - Eventi di controllo della sicurezza (Event ID 4688)
Microsoft-Windows-PowerShell - Eventi commandlet e AMSI di PowerShell
Microsoft-Windows-RPC - Eventi di traccia delle funzioni RPC (Event ID 14)
Microsoft-Windows-NTLM - Eventi di blocco NTLM (Event ID 8001)
Modalità di generazione eventi
Eventi singoli - Genera singoli eventi per i test
Eventi batch - Genera più eventi da elenchi predefiniti
BamboozlEDR - Esegue più eventi simultaneamente per confondere l'EDR
Buffer Overflow - Genera un numero illimitato di eventi ad alto volume da tutti i provider simultaneamente
Eventi personalizzati - Genera eventi con parametri personalizzati
Funzionalità di sicurezza
Offuscamento delle stringhe
Tutti i nomi delle minacce negli elenchi dati sono offuscati usando la codifica XOR per impedire che appaiano come stringhe di testo in chiaro nel binario compilato. Questo protegge da:
Rilevamento dei nomi delle minacce tramite analisi statica
Corrispondenza delle firme basata su stringhe
Strumenti di analisi binaria che trovano dati di minacce incorporati
L'offuscamento viene applicato in fase di compilazione e le stringhe vengono deoffuscate solo in fase di esecuzione quando necessario, garantendo che non esistano nomi di minacce in testo in chiaro nel file binario.
Controllo dei privilegi di amministratore
Accesso condizionale alle funzionalità - Il monitoraggio delle tracce ETW è disponibile solo quando si esegue come amministratore
Degradazione graduale - L'applicazione funziona normalmente senza privilegi di amministratore
Opzioni del menu principale
Funzionalità standard (disponibili per tutti gli utenti)
Microsoft-Antimalware-RTP - Genera eventi di protezione in tempo reale
Microsoft-Windows-AMSI - Genera eventi del provider AMSI
Microsoft-Windows-Antimalware - Genera eventi di rilevamento antimalware
Microsoft-Windows-AppLocker - Genera eventi AppLocker
Microsoft-Windows-CodeIntegrity - Genera eventi Code Integrity
Microsoft-Windows-Crypto-DPAPI-Events - Genera eventi di accesso DPAPI
Microsoft-Windows-DotNETRuntime - Genera eventi del runtime .NET
Microsoft-Windows-Ldap-Client - Genera eventi del client LDAP
Microsoft-Windows-NTLM - Genera eventi di blocco NTLM
Microsoft-Windows-PowerShell - Genera eventi PowerShell
Microsoft-Windows-RPC - Genera eventi di traccia delle funzioni RPC
Microsoft-Windows-TCPIP - Genera eventi di rete TCP/IP
Microsoft-Windows-WMI-Activity - Genera eventi di attività WMI
Microsoft-Windows-Windows Defender - Genera eventi di Windows Defender
Eventi Cyber - Simula eventi di attacco informatico
BamboozlEDR - Esegue più eventi per confondere l'EDR
Buffer Overflow - Genera un numero illimitato di eventi da tutti i provider