Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
BamboozlEDR — Uno strumento completo per la generazione di eventi ETW (Event Tracing for Windows), progettato per scopi di test e ricerca. | Kitploit
Strumenti/GitHubGitHub/olafhartong/bamboozledr
Strumenti DifensiviPenetration TestingRed TeamingRisposta agli IncidentiAnalisi dei Log
GitHubolafhartong/bamboozledr

BamboozlEDR

Uno strumento completo per la generazione di eventi ETW (Event Tracing for Windows), progettato per scopi di test e ricerca.

Vedi Repository
2752611 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

BamboozlEDR

Uno strumento completo di generazione eventi ETW (Event Tracing for Windows) progettato per scopi di test e ricerca. BamboozlEDR dispone di un'interfaccia TUI e può generare eventi di sicurezza realistici attraverso molteplici provider ETW di Windows per testare le capacità di rilevamento EDR, i sistemi di analisi dei log e le soluzioni di monitoraggio della sicurezza.

Nota: questo strumento è realizzato come Proof-of-Concept. Non è codice rifinito ed è intenzionalmente costruito come utilità TUI che richiede una certa interazione da parte dell'utente per funzionare. Questo limita l'abuso da parte degli skiddies.

Funzionalità

Supporto provider ETW

  • Microsoft-Windows-Antimalware - Eventi di rilevamento delle minacce (Event ID 48)
  • Microsoft-Windows-Antimalware-RTP - Eventi di protezione in tempo reale (Event IDs 27, 14)
  • Microsoft-Windows-LDAP-Client - Eventi di autenticazione e ricerca LDAP
  • Microsoft-Windows-TCPIP - Eventi di connessione TCP/IP
  • Microsoft-Windows-WMI-Activity - Eventi di query ed esecuzione WMI (Event IDs 22, 11)
  • Microsoft-Windows-AMSI - Eventi di scansione AMSI
  • Microsoft-Windows-Defender - Eventi di Windows Defender (Event IDs 5000, 5001, 1116, 1117)
  • Microsoft-Windows-DotNETRuntime - Eventi del runtime .NET
  • Microsoft-Windows-Crypto-DPAPI-Events - Eventi di accesso DPAPI
  • Microsoft-Windows-Security-Auditing - Eventi di controllo della sicurezza (Event ID 4688)
  • Microsoft-Windows-PowerShell - Eventi commandlet e AMSI di PowerShell
  • Microsoft-Windows-RPC - Eventi di traccia delle funzioni RPC (Event ID 14)
  • Microsoft-Windows-CodeIntegrity - Eventi di Code Integrity (Event IDs 3023, 3036, 3076, 3077)
  • Microsoft-Windows-AppLocker - Eventi AppLocker (Event IDs 8003, 8004, 8006, 8007, 8021, 8022, 8024, 8025)
  • Microsoft-Windows-NTLM - Eventi di blocco NTLM (Event ID 8001)

Modalità di generazione eventi

  • Eventi singoli - Genera singoli eventi per i test
  • Eventi batch - Genera più eventi da elenchi predefiniti
  • BamboozlEDR - Esegue più eventi simultaneamente per confondere l'EDR
  • Buffer Overflow - Genera un numero illimitato di eventi ad alto volume da tutti i provider simultaneamente
  • Eventi personalizzati - Genera eventi con parametri personalizzati

Funzionalità di sicurezza

Offuscamento delle stringhe

Tutti i nomi delle minacce negli elenchi dati sono offuscati usando la codifica XOR per impedire che appaiano come stringhe di testo in chiaro nel binario compilato. Questo protegge da:

  • Rilevamento dei nomi delle minacce tramite analisi statica
  • Corrispondenza delle firme basata su stringhe
  • Strumenti di analisi binaria che trovano dati di minacce incorporati

L'offuscamento viene applicato in fase di compilazione e le stringhe vengono deoffuscate solo in fase di esecuzione quando necessario, garantendo che non esistano nomi di minacce in testo in chiaro nel file binario.

Controllo dei privilegi di amministratore

  • Accesso condizionale alle funzionalità - Il monitoraggio delle tracce ETW è disponibile solo quando si esegue come amministratore
  • Degradazione graduale - L'applicazione funziona normalmente senza privilegi di amministratore

Opzioni del menu principale

Funzionalità standard (disponibili per tutti gli utenti)

  1. Microsoft-Antimalware-RTP - Genera eventi di protezione in tempo reale
  2. Microsoft-Windows-AMSI - Genera eventi del provider AMSI
  3. Microsoft-Windows-Antimalware - Genera eventi di rilevamento antimalware
  4. Microsoft-Windows-AppLocker - Genera eventi AppLocker
  5. Microsoft-Windows-CodeIntegrity - Genera eventi Code Integrity
  6. Microsoft-Windows-Crypto-DPAPI-Events - Genera eventi di accesso DPAPI
  7. Microsoft-Windows-DotNETRuntime - Genera eventi del runtime .NET
  8. Microsoft-Windows-Ldap-Client - Genera eventi del client LDAP
  9. Microsoft-Windows-NTLM - Genera eventi di blocco NTLM
  10. Microsoft-Windows-PowerShell - Genera eventi PowerShell
  11. Microsoft-Windows-RPC - Genera eventi di traccia delle funzioni RPC
  12. Microsoft-Windows-TCPIP - Genera eventi di rete TCP/IP
  13. Microsoft-Windows-WMI-Activity - Genera eventi di attività WMI
  14. Microsoft-Windows-Windows Defender - Genera eventi di Windows Defender
  15. Eventi Cyber - Simula eventi di attacco informatico
  16. BamboozlEDR - Esegue più eventi per confondere l'EDR
  17. Buffer Overflow - Genera un numero illimitato di eventi da tutti i provider
  18. Traccia antimalware in modalità utente - Monitora Microsoft-Antimalware-Engine (nessun admin richiesto)

Funzionalità riservate agli amministratori

  1. NotMDE ETW Trace Monitor - Crea/gestisce una sessione di traccia ETW esterna con gli stessi provider su cui fa affidamento MDE.

Opzioni dettagliate dei provider

Microsoft-Windows-Antimalware

  • Evento malware casuale singolo - Genera un rilevamento malware casuale
  • Evento benigno casuale singolo - Genera un rilevamento benigno casuale
  • Spam di eventi malware - Genera più rilevamenti malware
  • Spam di eventi benigni - Genera più rilevamenti benigni
  • Ransomware - Genera rilevamento ransomware

Microsoft-Windows-Antimalware-RTP

  • Eventi di rilevamento RTP - Genera eventi di rilevamento della protezione in tempo reale (27 + 14)

Microsoft-Windows-AMSI

  • Evento AMSI singolo - Genera evento di scansione AMSI
  • Eventi AMSI sospetti - Genera scansioni AMSI sospette
  • Spam di eventi AMSI - Genera più scansioni AMSI

Microsoft-Windows-AppLocker

  • Audit di processo (8003) - Genera evento di audit del processo AppLocker
  • Blocco processo (8004) - Genera evento di blocco del processo AppLocker
  • Audit script (8006) - Genera evento di audit dello script AppLocker
  • Blocco script (8007) - Genera evento di blocco dello script AppLocker
  • Audit processo Appx (8021) - Genera evento di audit del processo Appx AppLocker
  • Blocco processo Appx (8022) - Genera evento di blocco del processo Appx AppLocker
  • Audit script Appx (8024) - Genera evento di audit dello script Appx AppLocker
  • Blocco script Appx (8025) - Genera evento di blocco dello script Appx AppLocker
  • Spam di eventi AppLocker - Genera più eventi AppLocker casuali

Microsoft-Windows-CodeIntegrity

  • Driver revocato (3023) - Genera evento CiRevokedDriverNotLoaded
  • Immagine revocata (3036) - Genera evento CiRevokedImageNotLoaded
  • Audit errore criteri (3076) - Genera audit di errore dei criteri DeviceGuard
  • Blocco errore criteri (3077) - Genera errore dei criteri DeviceGuard
  • Spam di eventi CodeIntegrity - Genera più eventi CodeIntegrity casuali

Microsoft-Windows-Crypto-DPAPI-Events

  • Evento DPAPI singolo - Genera un singolo evento di accesso DPAPI
  • Spam di eventi DPAPI - Genera più eventi DPAPI
  • Eventi DPAPI infiniti - Genera eventi DPAPI in continuazione

Microsoft-Windows-DotNETRuntime

  • Evento .NET singolo - Genera evento del runtime .NET
  • Evento .NET dannoso - Genera evento .NET dannoso
  • Spam di eventi .NET (1337) - Genera più eventi .NET

Microsoft-Windows-Ldap-Client

  • Evento ADExplorer - Genera ricerca LDAP di ADExplorer
  • Eventi SharpHound - Genera ricerche LDAP di SharpHound
  • Spam di eventi LDAP - Genera più ricerche LDAP

Microsoft-Windows-NTLM

  • Evento di blocco NTLM (8001) - Genera un singolo evento di blocco NTLM
  • Spam di eventi NTLM - Genera più eventi di blocco NTLM casuali

Microsoft-Windows-PowerShell

  • Evento PowerShell casuale singolo - Genera un singolo evento commandlet PowerShell casuale
  • Evento AMSI PowerShell casuale - Genera un evento di scansione AMSI PowerShell casuale
  • Spam di eventi PowerShell - Genera più eventi PowerShell misti

Microsoft-Windows-RPC

  • Evento di traccia funzione - Genera evento di traccia delle funzioni RPC (14)

Microsoft-Windows-TCPIP

  • Spam di eventi TCP/IP - Genera più eventi di rete
  • Eventi TCP/IP scansione SMB - Genera eventi di scansione SMB
  • Evento TCP/IP casuale singolo - Genera un evento di rete casuale
  • Evento TCP/IP Kerberos singolo - Genera evento di rete Kerberos
  • Evento TCP/IP SMB singolo - Genera evento di rete SMB

Microsoft-Windows-WMI-Activity

  • Evento WMI singolo 22 - Genera evento di attività WMI
  • Eventi WMI sospetti 22 - Genera attività WMI sospetta
  • Spam di eventi WMI 22 - Genera più eventi WMI
  • Evento WMI singolo 11 - Genera evento WMI di tipo 11
  • Eventi WMI sospetti 11 - Genera WMI sospetto di tipo 11
  • Spam di eventi WMI 11 - Genera più WMI di tipo 11
  • Evento WMI locale 11 - Genera evento WMI locale
  • Evento WMI remoto 11 - Genera evento WMI remoto

Microsoft-Windows-Windows Defender

  • Protezione in tempo reale abilitata (5000) - Genera evento Defender abilitato
  • Protezione in tempo reale disabilitata (5001) - Genera evento Defender disabilitato
  • Malware rilevato + Corretto (1116/1117) - Genera evento di rilevamento malware
  • Spam di eventi Defender - Genera più eventi Defender

Modalità Buffer Overflow (Alte prestazioni)

La funzionalità Buffer Overflow esegue provider ETW ottimizzati simultaneamente alla massima produttività:

Funzionalità di prestazioni:

  • Display TUI in tempo reale - Interfaccia tabellare pulita che mostra statistiche per provider
  • Statistiche in tempo reale - Conteggi di successo/fallimento, eventi totali ed eventi al secondo
  • Ottimizzazioni avanzate delle prestazioni - Pool di 100.000 GUID preallocati, conversioni di stringhe ridotte
  • Generazione eventi semplificata - Strutture di eventi semplificate per la massima velocità
  • 6 provider concorrenti - Concentrati sui provider ad alto volume per prestazioni ottimali
  • Registrazione intelligente - Frequenza ridotta (ogni 1000 eventi) per minimizzare l'overhead
  • Selezione ciclica - Ciclismo efficiente dei dati invece della costosa generazione casuale
  • Display ad aggiornamento automatico - Si aggiorna ogni 2 secondi con le statistiche correnti
  • Segnalazione errori migliorata - Codici di errore Windows descrittivi invece di numeri criptici

🔧 Dettagli tecnici

GUID dei provider ETW

  • Microsoft-Windows-Antimalware: 751ef305-6c6e-4fed-b847-02ef79d26aef
  • Microsoft-Windows-LDAP-Client: 099614a5-5dd7-4788-8bc9-e29f43db28fc
  • Microsoft-Windows-TCPIP: 2f07e2ee-15db-40f1-90ef-9d7ba282188a
  • Microsoft-Windows-WMI-Activity: 1418ef04-b0b4-4623-bf7e-d74ab47bbdaa
  • Microsoft-Windows-AMSI: 2a576b87-09a7-520e-c21a-4942f0271d67
  • Microsoft-Windows-Crypto-DPAPI-Events: 89fe8f40-cdce-464e-8217-15ef97d4c7c3
  • Microsoft-Windows-PowerShell: a0c1853b-5c40-4b15-8766-3cf1c58f985a
  • Microsoft-Windows-Security-Auditing: 54849625-5478-4994-a5ba-3e3b0328c30d
  • Microsoft-Antimalware-Engine: 0a002690-3839-4e3a-b3b6-96d8df868d99

Tipi di eventi e ID

  • Rilevamento Antimalware: Event ID 48
  • Protezione in tempo reale: Event IDs 27, 14
  • Attività WMI: Event IDs 22, 11
  • Windows Defender: Event IDs 5000, 5001, 1116, 1117
  • AppLocker: Event IDs 8003, 8004, 8006, 8007, 8021, 8022, 8024, 8025
  • Code Integrity: Event IDs 3023, 3036, 3076, 3077
  • Blocco NTLM: Event ID 8001
  • Traccia funzioni RPC: Event ID 14

Ottimizzazioni delle prestazioni

  • Pool di GUID preallocati: 100.000 GUID per la generazione ad alta velocità
  • Conversioni di stringhe ridotte: Codifica UTF-16 ottimizzata
  • Strutture di eventi semplificate: Scrittura eventi con overhead minimo
  • Esecuzione concorrente dei provider: Generazione eventi in parallelo
  • Registrazione intelligente: Frequenza ridotta per minimizzare l'overhead

📄 Licenza

Questo progetto è concesso in licenza sotto la MIT License - vedere il file LICENSE per i dettagli.

Scarica lo strumento