Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
BamboozlEDR — Uno strumento completo per la generazione di eventi ETW (Event Tracing for Windows), progettato per scopi di test e ricerca. | Kitploit
Strumenti/GitHubGitHub/olafhartong/bamboozledr
Strumenti DifensiviPenetration TestingRed TeamingRisposta agli IncidentiAnalisi dei Log
GitHubolafhartong/bamboozledr

BamboozlEDR

Uno strumento completo per la generazione di eventi ETW (Event Tracing for Windows), progettato per scopi di test e ricerca.

Vedi Repository
27526511 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

BamboozlEDR

Uno strumento completo di generazione eventi ETW (Event Tracing for Windows) progettato per scopi di test e ricerca. BamboozlEDR dispone di un'interfaccia TUI e può generare eventi di sicurezza realistici attraverso molteplici provider ETW di Windows per testare le capacità di rilevamento EDR, i sistemi di analisi dei log e le soluzioni di monitoraggio della sicurezza.

Nota: questo strumento è realizzato come Proof-of-Concept. Non è codice rifinito ed è intenzionalmente costruito come utilità TUI che richiede una certa interazione da parte dell'utente per funzionare. Questo limita l'abuso da parte degli skiddies.

Funzionalità

Supporto provider ETW

  • Microsoft-Windows-Antimalware - Eventi di rilevamento delle minacce (Event ID 48)
  • Microsoft-Windows-Antimalware-RTP - Eventi di protezione in tempo reale (Event IDs 27, 14)
  • Microsoft-Windows-LDAP-Client - Eventi di autenticazione e ricerca LDAP
  • Microsoft-Windows-TCPIP - Eventi di connessione TCP/IP
  • Microsoft-Windows-WMI-Activity - Eventi di query ed esecuzione WMI (Event IDs 22, 11)
  • Microsoft-Windows-AMSI - Eventi di scansione AMSI
  • Microsoft-Windows-Defender - Eventi di Windows Defender (Event IDs 5000, 5001, 1116, 1117)
  • Microsoft-Windows-DotNETRuntime - Eventi del runtime .NET
  • Microsoft-Windows-Crypto-DPAPI-Events - Eventi di accesso DPAPI
  • Microsoft-Windows-Security-Auditing - Eventi di controllo della sicurezza (Event ID 4688)
  • Microsoft-Windows-PowerShell - Eventi commandlet e AMSI di PowerShell
  • Microsoft-Windows-RPC - Eventi di traccia delle funzioni RPC (Event ID 14)
  • Microsoft-Windows-CodeIntegrity - Eventi di Code Integrity (Event IDs 3023, 3036, 3076, 3077)
  • Microsoft-Windows-AppLocker - Eventi AppLocker (Event IDs 8003, 8004, 8006, 8007, 8021, 8022, 8024, 8025)
  • Microsoft-Windows-NTLM - Eventi di blocco NTLM (Event ID 8001)
  • Modalità di generazione eventi

    • Eventi singoli - Genera singoli eventi per i test
    • Eventi batch - Genera più eventi da elenchi predefiniti
    • BamboozlEDR - Esegue più eventi simultaneamente per confondere l'EDR
    • Buffer Overflow - Genera un numero illimitato di eventi ad alto volume da tutti i provider simultaneamente
    • Eventi personalizzati - Genera eventi con parametri personalizzati

    Funzionalità di sicurezza

    Offuscamento delle stringhe

    Tutti i nomi delle minacce negli elenchi dati sono offuscati usando la codifica XOR per impedire che appaiano come stringhe di testo in chiaro nel binario compilato. Questo protegge da:

    • Rilevamento dei nomi delle minacce tramite analisi statica
    • Corrispondenza delle firme basata su stringhe
    • Strumenti di analisi binaria che trovano dati di minacce incorporati

    L'offuscamento viene applicato in fase di compilazione e le stringhe vengono deoffuscate solo in fase di esecuzione quando necessario, garantendo che non esistano nomi di minacce in testo in chiaro nel file binario.

    Controllo dei privilegi di amministratore

    • Accesso condizionale alle funzionalità - Il monitoraggio delle tracce ETW è disponibile solo quando si esegue come amministratore
    • Degradazione graduale - L'applicazione funziona normalmente senza privilegi di amministratore

    Opzioni del menu principale

    Funzionalità standard (disponibili per tutti gli utenti)

    1. Microsoft-Antimalware-RTP - Genera eventi di protezione in tempo reale
    2. Microsoft-Windows-AMSI - Genera eventi del provider AMSI
    3. Microsoft-Windows-Antimalware - Genera eventi di rilevamento antimalware
    4. Microsoft-Windows-AppLocker - Genera eventi AppLocker
    5. Microsoft-Windows-CodeIntegrity - Genera eventi Code Integrity
    6. Microsoft-Windows-Crypto-DPAPI-Events - Genera eventi di accesso DPAPI
    7. Microsoft-Windows-DotNETRuntime - Genera eventi del runtime .NET
    8. Microsoft-Windows-Ldap-Client - Genera eventi del client LDAP
    9. Microsoft-Windows-NTLM - Genera eventi di blocco NTLM
    10. Microsoft-Windows-PowerShell - Genera eventi PowerShell
    11. Microsoft-Windows-RPC - Genera eventi di traccia delle funzioni RPC
    12. Microsoft-Windows-TCPIP - Genera eventi di rete TCP/IP
    13. Microsoft-Windows-WMI-Activity - Genera eventi di attività WMI
    14. Microsoft-Windows-Windows Defender - Genera eventi di Windows Defender
    15. Eventi Cyber - Simula eventi di attacco informatico
    16. BamboozlEDR - Esegue più eventi per confondere l'EDR
    17. Buffer Overflow - Genera un numero illimitato di eventi da tutti i provider
    18. Traccia antimalware in modalità utente - Monitora Microsoft-Antimalware-Engine (nessun admin richiesto)

    Funzionalità riservate agli amministratori

    1. NotMDE ETW Trace Monitor - Crea/gestisce una sessione di traccia ETW esterna con gli stessi provider su cui fa affidamento MDE.

    Opzioni dettagliate dei provider

    Microsoft-Windows-Antimalware

    • Evento malware casuale singolo - Genera un rilevamento malware casuale
    • Evento benigno casuale singolo - Genera un rilevamento benigno casuale
    • Spam di eventi malware - Genera più rilevamenti malware
    • Spam di eventi benigni - Genera più rilevamenti benigni
    • Ransomware - Genera rilevamento ransomware

    Microsoft-Windows-Antimalware-RTP

    • Eventi di rilevamento RTP - Genera eventi di rilevamento della protezione in tempo reale (27 + 14)

    Microsoft-Windows-AMSI

    • Evento AMSI singolo - Genera evento di scansione AMSI
    • Eventi AMSI sospetti - Genera scansioni AMSI sospette
    • Spam di eventi AMSI - Genera più scansioni AMSI

    Microsoft-Windows-AppLocker

    • Audit di processo (8003) - Genera evento di audit del processo AppLocker
    • Blocco processo (8004) - Genera evento di blocco del processo AppLocker
    • Audit script (8006) - Genera evento di audit dello script AppLocker
    • Blocco script (8007) - Genera evento di blocco dello script AppLocker
    • Audit processo Appx (8021) - Genera evento di audit del processo Appx AppLocker
    • Blocco processo Appx (8022) - Genera evento di blocco del processo Appx AppLocker
    • Audit script Appx (8024) - Genera evento di audit dello script Appx AppLocker
    • Blocco script Appx (8025) - Genera evento di blocco dello script Appx AppLocker
    • Spam di eventi AppLocker - Genera più eventi AppLocker casuali

    Microsoft-Windows-CodeIntegrity

    • Driver revocato (3023) - Genera evento CiRevokedDriverNotLoaded
    • Immagine revocata (3036) - Genera evento CiRevokedImageNotLoaded
    • Audit errore criteri (3076) - Genera audit di errore dei criteri DeviceGuard
    • Blocco errore criteri (3077) - Genera errore dei criteri DeviceGuard
    • Spam di eventi CodeIntegrity - Genera più eventi CodeIntegrity casuali

    Microsoft-Windows-Crypto-DPAPI-Events

    • Evento DPAPI singolo - Genera un singolo evento di accesso DPAPI
    • Spam di eventi DPAPI - Genera più eventi DPAPI
    • Eventi DPAPI infiniti - Genera eventi DPAPI in continuazione

    Microsoft-Windows-DotNETRuntime

    • Evento .NET singolo - Genera evento del runtime .NET
    • Evento .NET dannoso - Genera evento .NET dannoso
    • Spam di eventi .NET (1337) - Genera più eventi .NET

    Microsoft-Windows-Ldap-Client

    • Evento ADExplorer - Genera ricerca LDAP di ADExplorer
    • Eventi SharpHound - Genera ricerche LDAP di SharpHound
    • Spam di eventi LDAP - Genera più ricerche LDAP

    Microsoft-Windows-NTLM

    • Evento di blocco NTLM (8001) - Genera un singolo evento di blocco NTLM
    • Spam di eventi NTLM - Genera più eventi di blocco NTLM casuali

    Microsoft-Windows-PowerShell

    • Evento PowerShell casuale singolo - Genera un singolo evento commandlet PowerShell casuale
    • Evento AMSI PowerShell casuale - Genera un evento di scansione AMSI PowerShell casuale
    • Spam di eventi PowerShell - Genera più eventi PowerShell misti

    Microsoft-Windows-RPC

    • Evento di traccia funzione - Genera evento di traccia delle funzioni RPC (14)

    Microsoft-Windows-TCPIP

    • Spam di eventi TCP/IP - Genera più eventi di rete
    • Eventi TCP/IP scansione SMB - Genera eventi di scansione SMB
    • Evento TCP/IP casuale singolo - Genera un evento di rete casuale
    • Evento TCP/IP Kerberos singolo - Genera evento di rete Kerberos
    • Evento TCP/IP SMB singolo - Genera evento di rete SMB

    Microsoft-Windows-WMI-Activity

    • Evento WMI singolo 22 - Genera evento di attività WMI
    • Eventi WMI sospetti 22 - Genera attività WMI sospetta
    • Spam di eventi WMI 22 - Genera più eventi WMI
    • Evento WMI singolo 11 - Genera evento WMI di tipo 11
    • Eventi WMI sospetti 11 - Genera WMI sospetto di tipo 11
    • Spam di eventi WMI 11 - Genera più WMI di tipo 11
    • Evento WMI locale 11 - Genera evento WMI locale
    • Evento WMI remoto 11 - Genera evento WMI remoto

    Microsoft-Windows-Windows Defender

    • Protezione in tempo reale abilitata (5000) - Genera evento Defender abilitato
    • Protezione in tempo reale disabilitata (5001) - Genera evento Defender disabilitato
    • Malware rilevato + Corretto (1116/1117) - Genera evento di rilevamento malware
    • Spam di eventi Defender - Genera più eventi Defender

    Modalità Buffer Overflow (Alte prestazioni)

    La funzionalità Buffer Overflow esegue provider ETW ottimizzati simultaneamente alla massima produttività:

    Funzionalità di prestazioni:

    • Display TUI in tempo reale - Interfaccia tabellare pulita che mostra statistiche per provider
    • Statistiche in tempo reale - Conteggi di successo/fallimento, eventi totali ed eventi al secondo
    • Ottimizzazioni avanzate delle prestazioni - Pool di 100.000 GUID preallocati, conversioni di stringhe ridotte
    • Generazione eventi semplificata - Strutture di eventi semplificate per la massima velocità
    • 6 provider concorrenti - Concentrati sui provider ad alto volume per prestazioni ottimali
    • Registrazione intelligente - Frequenza ridotta (ogni 1000 eventi) per minimizzare l'overhead
    • Selezione ciclica - Ciclismo efficiente dei dati invece della costosa generazione casuale
    • Display ad aggiornamento automatico - Si aggiorna ogni 2 secondi con le statistiche correnti
    • Segnalazione errori migliorata - Codici di errore Windows descrittivi invece di numeri criptici

    🔧 Dettagli tecnici

    GUID dei provider ETW

    • Microsoft-Windows-Antimalware: 751ef305-6c6e-4fed-b847-02ef79d26aef
    • Microsoft-Windows-LDAP-Client: 099614a5-5dd7-4788-8bc9-e29f43db28fc
    • Microsoft-Windows-TCPIP: 2f07e2ee-15db-40f1-90ef-9d7ba282188a
    • Microsoft-Windows-WMI-Activity: 1418ef04-b0b4-4623-bf7e-d74ab47bbdaa
    • Microsoft-Windows-AMSI: 2a576b87-09a7-520e-c21a-4942f0271d67
    • Microsoft-Windows-Crypto-DPAPI-Events: 89fe8f40-cdce-464e-8217-15ef97d4c7c3
    • Microsoft-Windows-PowerShell: a0c1853b-5c40-4b15-8766-3cf1c58f985a
    • Microsoft-Windows-Security-Auditing: 54849625-5478-4994-a5ba-3e3b0328c30d
    • Microsoft-Antimalware-Engine: 0a002690-3839-4e3a-b3b6-96d8df868d99

    Tipi di eventi e ID

    • Rilevamento Antimalware: Event ID 48
    • Protezione in tempo reale: Event IDs 27, 14
    • Attività WMI: Event IDs 22, 11
    • Windows Defender: Event IDs 5000, 5001, 1116, 1117
    • AppLocker: Event IDs 8003, 8004, 8006, 8007, 8021, 8022, 8024, 8025
    • Code Integrity: Event IDs 3023, 3036, 3076, 3077
    • Blocco NTLM: Event ID 8001
    • Traccia funzioni RPC: Event ID 14

    Ottimizzazioni delle prestazioni

    • Pool di GUID preallocati: 100.000 GUID per la generazione ad alta velocità
    • Conversioni di stringhe ridotte: Codifica UTF-16 ottimizzata
    • Strutture di eventi semplificate: Scrittura eventi con overhead minimo
    • Esecuzione concorrente dei provider: Generazione eventi in parallelo
    • Registrazione intelligente: Frequenza ridotta per minimizzare l'overhead

    📄 Licenza

    Questo progetto è concesso in licenza sotto la MIT License - vedere il file LICENSE per i dettagli.

    Scarica lo strumento