Skip to content
KitploitKITPLOIT
StrumentiBlog
Log in
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
BamboozlEDR — Uno strumento completo per la generazione di eventi ETW (Event Tracing for Windows), progettato per scopi di test e ricerca. | Kitploit
Strumenti/GitHubGitHub/olafhartong/bamboozledr
Strumenti DifensiviPenetration TestingRed TeamingRisposta agli IncidentiAnalisi dei Log
GitHubolafhartong/bamboozledr

BamboozlEDR

Uno strumento completo per la generazione di eventi ETW (Event Tracing for Windows), progettato per scopi di test e ricerca.

Vedi Repository
27526111 anno faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

BamboozlEDR

Uno strumento completo di generazione eventi ETW (Event Tracing for Windows) progettato per scopi di test e ricerca. BamboozlEDR dispone di un'interfaccia TUI e può generare eventi di sicurezza realistici attraverso molteplici provider ETW di Windows per testare le capacità di rilevamento EDR, i sistemi di analisi dei log e le soluzioni di monitoraggio della sicurezza.

Nota: questo strumento è realizzato come Proof-of-Concept. Non è codice rifinito ed è intenzionalmente costruito come utilità TUI che richiede una certa interazione da parte dell'utente per funzionare. Questo limita l'abuso da parte degli skiddies.

Funzionalità

Supporto provider ETW

  • Microsoft-Windows-Antimalware - Eventi di rilevamento delle minacce (Event ID 48)
  • Microsoft-Windows-Antimalware-RTP - Eventi di protezione in tempo reale (Event IDs 27, 14)
  • Microsoft-Windows-LDAP-Client - Eventi di autenticazione e ricerca LDAP
  • Microsoft-Windows-TCPIP - Eventi di connessione TCP/IP
  • Microsoft-Windows-WMI-Activity - Eventi di query ed esecuzione WMI (Event IDs 22, 11)
  • Microsoft-Windows-AMSI - Eventi di scansione AMSI
  • Microsoft-Windows-Defender - Eventi di Windows Defender (Event IDs 5000, 5001, 1116, 1117)
  • Microsoft-Windows-DotNETRuntime - Eventi del runtime .NET
  • Microsoft-Windows-Crypto-DPAPI-Events - Eventi di accesso DPAPI
  • Microsoft-Windows-Security-Auditing - Eventi di controllo della sicurezza (Event ID 4688)
  • Microsoft-Windows-PowerShell - Eventi commandlet e AMSI di PowerShell
  • Microsoft-Windows-RPC - Eventi di traccia delle funzioni RPC (Event ID 14)
  • Microsoft-Windows-CodeIntegrity - Eventi di Code Integrity (Event IDs 3023, 3036, 3076, 3077)
  • Microsoft-Windows-AppLocker - Eventi AppLocker (Event IDs 8003, 8004, 8006, 8007, 8021, 8022, 8024, 8025)
  • Microsoft-Windows-NTLM - Eventi di blocco NTLM (Event ID 8001)

Modalità di generazione eventi

  • Eventi singoli - Genera singoli eventi per i test
  • Eventi batch - Genera più eventi da elenchi predefiniti
  • BamboozlEDR - Esegue più eventi simultaneamente per confondere l'EDR
  • Buffer Overflow - Genera un numero illimitato di eventi ad alto volume da tutti i provider simultaneamente
  • Eventi personalizzati - Genera eventi con parametri personalizzati

Funzionalità di sicurezza

Offuscamento delle stringhe

Tutti i nomi delle minacce negli elenchi dati sono offuscati usando la codifica XOR per impedire che appaiano come stringhe di testo in chiaro nel binario compilato. Questo protegge da:

  • Rilevamento dei nomi delle minacce tramite analisi statica
  • Corrispondenza delle firme basata su stringhe
  • Strumenti di analisi binaria che trovano dati di minacce incorporati

L'offuscamento viene applicato in fase di compilazione e le stringhe vengono deoffuscate solo in fase di esecuzione quando necessario, garantendo che non esistano nomi di minacce in testo in chiaro nel file binario.

Controllo dei privilegi di amministratore

  • Accesso condizionale alle funzionalità - Il monitoraggio delle tracce ETW è disponibile solo quando si esegue come amministratore
  • Degradazione graduale - L'applicazione funziona normalmente senza privilegi di amministratore

Opzioni del menu principale

Funzionalità standard (disponibili per tutti gli utenti)

  1. Microsoft-Antimalware-RTP - Genera eventi di protezione in tempo reale
  2. Microsoft-Windows-AMSI - Genera eventi del provider AMSI
  3. Microsoft-Windows-Antimalware - Genera eventi di rilevamento antimalware
  4. Microsoft-Windows-AppLocker - Genera eventi AppLocker
  5. Microsoft-Windows-CodeIntegrity - Genera eventi Code Integrity
  6. Microsoft-Windows-Crypto-DPAPI-Events - Genera eventi di accesso DPAPI
  7. Microsoft-Windows-DotNETRuntime - Genera eventi del runtime .NET
  8. Microsoft-Windows-Ldap-Client - Genera eventi del client LDAP
  9. Microsoft-Windows-NTLM - Genera eventi di blocco NTLM
  10. Microsoft-Windows-PowerShell - Genera eventi PowerShell
  11. Microsoft-Windows-RPC - Genera eventi di traccia delle funzioni RPC
  12. Microsoft-Windows-TCPIP - Genera eventi di rete TCP/IP
  13. Microsoft-Windows-WMI-Activity - Genera eventi di attività WMI
  14. Microsoft-Windows-Windows Defender - Genera eventi di Windows Defender
  15. Eventi Cyber - Simula eventi di attacco informatico
  16. BamboozlEDR - Esegue più eventi per confondere l'EDR
  17. Buffer Overflow - Genera un numero illimitato di eventi da tutti i provider
  18. Traccia antimalware in modalità utente - Monitora Microsoft-Antimalware-Engine (nessun admin richiesto)

Funzionalità riservate agli amministratori

  1. NotMDE ETW Trace Monitor - Crea/gestisce una sessione di traccia ETW esterna con gli stessi provider su cui fa affidamento MDE.

Opzioni dettagliate dei provider

Microsoft-Windows-Antimalware

  • Evento malware casuale singolo - Genera un rilevamento malware casuale
  • Evento benigno casuale singolo - Genera un rilevamento benigno casuale
  • Spam di eventi malware - Genera più rilevamenti malware
  • Spam di eventi benigni - Genera più rilevamenti benigni
  • Ransomware - Genera rilevamento ransomware

Microsoft-Windows-Antimalware-RTP

  • Eventi di rilevamento RTP - Genera eventi di rilevamento della protezione in tempo reale (27 + 14)

Microsoft-Windows-AMSI

  • Evento AMSI singolo - Genera evento di scansione AMSI
  • Eventi AMSI sospetti - Genera scansioni AMSI sospette
  • Spam di eventi AMSI - Genera più scansioni AMSI

Microsoft-Windows-AppLocker

  • Audit di processo (8003) - Genera evento di audit del processo AppLocker
  • Blocco processo (8004) - Genera evento di blocco del processo AppLocker
  • Audit script (8006) - Genera evento di audit dello script AppLocker
  • Blocco script (8007) - Genera evento di blocco dello script AppLocker
  • Audit processo Appx (8021) - Genera evento di audit del processo Appx AppLocker
  • Blocco processo Appx (8022) - Genera evento di blocco del processo Appx AppLocker
  • Audit script Appx (8024) - Genera evento di audit dello script Appx AppLocker
  • Blocco script Appx (8025) - Genera evento di blocco dello script Appx AppLocker
  • Spam di eventi AppLocker - Genera più eventi AppLocker casuali

Microsoft-Windows-CodeIntegrity

  • Driver revocato (3023) - Genera evento CiRevokedDriverNotLoaded
  • Immagine revocata (3036) - Genera evento CiRevokedImageNotLoaded
  • Audit errore criteri (3076) - Genera audit di errore dei criteri DeviceGuard
  • Blocco errore criteri (3077) - Genera errore dei criteri DeviceGuard
  • Spam di eventi CodeIntegrity - Genera più eventi CodeIntegrity casuali

Microsoft-Windows-Crypto-DPAPI-Events

  • Evento DPAPI singolo - Genera un singolo evento di accesso DPAPI
  • Spam di eventi DPAPI - Genera più eventi DPAPI
  • Eventi DPAPI infiniti - Genera eventi DPAPI in continuazione

Microsoft-Windows-DotNETRuntime

  • Evento .NET singolo - Genera evento del runtime .NET
  • Evento .NET dannoso - Genera evento .NET dannoso
  • Spam di eventi .NET (1337) - Genera più eventi .NET

Microsoft-Windows-Ldap-Client

  • Evento ADExplorer - Genera ricerca LDAP di ADExplorer
  • Eventi SharpHound - Genera ricerche LDAP di SharpHound
  • Spam di eventi LDAP - Genera più ricerche LDAP

Microsoft-Windows-NTLM

  • Evento di blocco NTLM (8001) - Genera un singolo evento di blocco NTLM
  • Spam di eventi NTLM - Genera più eventi di blocco NTLM casuali

Microsoft-Windows-PowerShell

  • Evento PowerShell casuale singolo - Genera un singolo evento commandlet PowerShell casuale
  • Evento AMSI PowerShell casuale - Genera un evento di scansione AMSI PowerShell casuale
  • Spam di eventi PowerShell - Genera più eventi PowerShell misti
Scarica lo strumento