BamboozlEDR
Uno strumento completo di generazione eventi ETW (Event Tracing for Windows) progettato per scopi di test e ricerca. BamboozlEDR dispone di un'interfaccia TUI e può generare eventi di sicurezza realistici attraverso molteplici provider ETW di Windows per testare le capacità di rilevamento EDR, i sistemi di analisi dei log e le soluzioni di monitoraggio della sicurezza.
Nota: questo strumento è realizzato come Proof-of-Concept. Non è codice rifinito ed è intenzionalmente costruito come utilità TUI che richiede una certa interazione da parte dell'utente per funzionare. Questo limita l'abuso da parte degli skiddies.
Funzionalità
Supporto provider ETW
- Microsoft-Windows-Antimalware - Eventi di rilevamento delle minacce (Event ID 48)
- Microsoft-Windows-Antimalware-RTP - Eventi di protezione in tempo reale (Event IDs 27, 14)
- Microsoft-Windows-LDAP-Client - Eventi di autenticazione e ricerca LDAP
- Microsoft-Windows-TCPIP - Eventi di connessione TCP/IP
- Microsoft-Windows-WMI-Activity - Eventi di query ed esecuzione WMI (Event IDs 22, 11)
- Microsoft-Windows-AMSI - Eventi di scansione AMSI
- Microsoft-Windows-Defender - Eventi di Windows Defender (Event IDs 5000, 5001, 1116, 1117)
- Microsoft-Windows-DotNETRuntime - Eventi del runtime .NET
- Microsoft-Windows-Crypto-DPAPI-Events - Eventi di accesso DPAPI
- Microsoft-Windows-Security-Auditing - Eventi di controllo della sicurezza (Event ID 4688)
- Microsoft-Windows-PowerShell - Eventi commandlet e AMSI di PowerShell
- Microsoft-Windows-RPC - Eventi di traccia delle funzioni RPC (Event ID 14)
- Microsoft-Windows-CodeIntegrity - Eventi di Code Integrity (Event IDs 3023, 3036, 3076, 3077)
- Microsoft-Windows-AppLocker - Eventi AppLocker (Event IDs 8003, 8004, 8006, 8007, 8021, 8022, 8024, 8025)
- Microsoft-Windows-NTLM - Eventi di blocco NTLM (Event ID 8001)
Modalità di generazione eventi
- Eventi singoli - Genera singoli eventi per i test
- Eventi batch - Genera più eventi da elenchi predefiniti
- BamboozlEDR - Esegue più eventi simultaneamente per confondere l'EDR
- Buffer Overflow - Genera un numero illimitato di eventi ad alto volume da tutti i provider simultaneamente
- Eventi personalizzati - Genera eventi con parametri personalizzati
Funzionalità di sicurezza
Offuscamento delle stringhe
Tutti i nomi delle minacce negli elenchi dati sono offuscati usando la codifica XOR per impedire che appaiano come stringhe di testo in chiaro nel binario compilato. Questo protegge da:
- Rilevamento dei nomi delle minacce tramite analisi statica
- Corrispondenza delle firme basata su stringhe
- Strumenti di analisi binaria che trovano dati di minacce incorporati
L'offuscamento viene applicato in fase di compilazione e le stringhe vengono deoffuscate solo in fase di esecuzione quando necessario, garantendo che non esistano nomi di minacce in testo in chiaro nel file binario.
Controllo dei privilegi di amministratore
- Accesso condizionale alle funzionalità - Il monitoraggio delle tracce ETW è disponibile solo quando si esegue come amministratore
- Degradazione graduale - L'applicazione funziona normalmente senza privilegi di amministratore
Funzionalità standard (disponibili per tutti gli utenti)
- Microsoft-Antimalware-RTP - Genera eventi di protezione in tempo reale
- Microsoft-Windows-AMSI - Genera eventi del provider AMSI
- Microsoft-Windows-Antimalware - Genera eventi di rilevamento antimalware
- Microsoft-Windows-AppLocker - Genera eventi AppLocker
- Microsoft-Windows-CodeIntegrity - Genera eventi Code Integrity
- Microsoft-Windows-Crypto-DPAPI-Events - Genera eventi di accesso DPAPI
- Microsoft-Windows-DotNETRuntime - Genera eventi del runtime .NET
- Microsoft-Windows-Ldap-Client - Genera eventi del client LDAP
- Microsoft-Windows-NTLM - Genera eventi di blocco NTLM
- Microsoft-Windows-PowerShell - Genera eventi PowerShell
- Microsoft-Windows-RPC - Genera eventi di traccia delle funzioni RPC
- Microsoft-Windows-TCPIP - Genera eventi di rete TCP/IP
- Microsoft-Windows-WMI-Activity - Genera eventi di attività WMI
- Microsoft-Windows-Windows Defender - Genera eventi di Windows Defender
- Eventi Cyber - Simula eventi di attacco informatico
- BamboozlEDR - Esegue più eventi per confondere l'EDR
- Buffer Overflow - Genera un numero illimitato di eventi da tutti i provider
- Traccia antimalware in modalità utente - Monitora Microsoft-Antimalware-Engine (nessun admin richiesto)
Funzionalità riservate agli amministratori
- NotMDE ETW Trace Monitor - Crea/gestisce una sessione di traccia ETW esterna con gli stessi provider su cui fa affidamento MDE.
Opzioni dettagliate dei provider
Microsoft-Windows-Antimalware
- Evento malware casuale singolo - Genera un rilevamento malware casuale
- Evento benigno casuale singolo - Genera un rilevamento benigno casuale
- Spam di eventi malware - Genera più rilevamenti malware
- Spam di eventi benigni - Genera più rilevamenti benigni
- Ransomware - Genera rilevamento ransomware
Microsoft-Windows-Antimalware-RTP
- Eventi di rilevamento RTP - Genera eventi di rilevamento della protezione in tempo reale (27 + 14)
Microsoft-Windows-AMSI
- Evento AMSI singolo - Genera evento di scansione AMSI
- Eventi AMSI sospetti - Genera scansioni AMSI sospette
- Spam di eventi AMSI - Genera più scansioni AMSI
Microsoft-Windows-AppLocker
- Audit di processo (8003) - Genera evento di audit del processo AppLocker
- Blocco processo (8004) - Genera evento di blocco del processo AppLocker
- Audit script (8006) - Genera evento di audit dello script AppLocker
- Blocco script (8007) - Genera evento di blocco dello script AppLocker
- Audit processo Appx (8021) - Genera evento di audit del processo Appx AppLocker
- Blocco processo Appx (8022) - Genera evento di blocco del processo Appx AppLocker
- Audit script Appx (8024) - Genera evento di audit dello script Appx AppLocker
- Blocco script Appx (8025) - Genera evento di blocco dello script Appx AppLocker
- Spam di eventi AppLocker - Genera più eventi AppLocker casuali
Microsoft-Windows-CodeIntegrity
- Driver revocato (3023) - Genera evento CiRevokedDriverNotLoaded
- Immagine revocata (3036) - Genera evento CiRevokedImageNotLoaded
- Audit errore criteri (3076) - Genera audit di errore dei criteri DeviceGuard
- Blocco errore criteri (3077) - Genera errore dei criteri DeviceGuard
- Spam di eventi CodeIntegrity - Genera più eventi CodeIntegrity casuali
Microsoft-Windows-Crypto-DPAPI-Events
- Evento DPAPI singolo - Genera un singolo evento di accesso DPAPI
- Spam di eventi DPAPI - Genera più eventi DPAPI
- Eventi DPAPI infiniti - Genera eventi DPAPI in continuazione
Microsoft-Windows-DotNETRuntime
- Evento .NET singolo - Genera evento del runtime .NET
- Evento .NET dannoso - Genera evento .NET dannoso
- Spam di eventi .NET (1337) - Genera più eventi .NET
Microsoft-Windows-Ldap-Client
- Evento ADExplorer - Genera ricerca LDAP di ADExplorer
- Eventi SharpHound - Genera ricerche LDAP di SharpHound
- Spam di eventi LDAP - Genera più ricerche LDAP
Microsoft-Windows-NTLM
- Evento di blocco NTLM (8001) - Genera un singolo evento di blocco NTLM
- Spam di eventi NTLM - Genera più eventi di blocco NTLM casuali
Microsoft-Windows-PowerShell
- Evento PowerShell casuale singolo - Genera un singolo evento commandlet PowerShell casuale
- Evento AMSI PowerShell casuale - Genera un evento di scansione AMSI PowerShell casuale
- Spam di eventi PowerShell - Genera più eventi PowerShell misti
Microsoft-Windows-RPC
- Evento di traccia funzione - Genera evento di traccia delle funzioni RPC (14)
Microsoft-Windows-TCPIP
- Spam di eventi TCP/IP - Genera più eventi di rete
- Eventi TCP/IP scansione SMB - Genera eventi di scansione SMB
- Evento TCP/IP casuale singolo - Genera un evento di rete casuale
- Evento TCP/IP Kerberos singolo - Genera evento di rete Kerberos
- Evento TCP/IP SMB singolo - Genera evento di rete SMB
Microsoft-Windows-WMI-Activity
- Evento WMI singolo 22 - Genera evento di attività WMI
- Eventi WMI sospetti 22 - Genera attività WMI sospetta
- Spam di eventi WMI 22 - Genera più eventi WMI
- Evento WMI singolo 11 - Genera evento WMI di tipo 11
- Eventi WMI sospetti 11 - Genera WMI sospetto di tipo 11
- Spam di eventi WMI 11 - Genera più WMI di tipo 11
- Evento WMI locale 11 - Genera evento WMI locale
- Evento WMI remoto 11 - Genera evento WMI remoto
Microsoft-Windows-Windows Defender
- Protezione in tempo reale abilitata (5000) - Genera evento Defender abilitato
- Protezione in tempo reale disabilitata (5001) - Genera evento Defender disabilitato
- Malware rilevato + Corretto (1116/1117) - Genera evento di rilevamento malware
- Spam di eventi Defender - Genera più eventi Defender
Modalità Buffer Overflow (Alte prestazioni)
La funzionalità Buffer Overflow esegue provider ETW ottimizzati simultaneamente alla massima produttività:
Funzionalità di prestazioni:
- Display TUI in tempo reale - Interfaccia tabellare pulita che mostra statistiche per provider
- Statistiche in tempo reale - Conteggi di successo/fallimento, eventi totali ed eventi al secondo
- Ottimizzazioni avanzate delle prestazioni - Pool di 100.000 GUID preallocati, conversioni di stringhe ridotte
- Generazione eventi semplificata - Strutture di eventi semplificate per la massima velocità
- 6 provider concorrenti - Concentrati sui provider ad alto volume per prestazioni ottimali
- Registrazione intelligente - Frequenza ridotta (ogni 1000 eventi) per minimizzare l'overhead
- Selezione ciclica - Ciclismo efficiente dei dati invece della costosa generazione casuale
- Display ad aggiornamento automatico - Si aggiorna ogni 2 secondi con le statistiche correnti
- Segnalazione errori migliorata - Codici di errore Windows descrittivi invece di numeri criptici
🔧 Dettagli tecnici
GUID dei provider ETW
- Microsoft-Windows-Antimalware:
751ef305-6c6e-4fed-b847-02ef79d26aef
- Microsoft-Windows-LDAP-Client:
099614a5-5dd7-4788-8bc9-e29f43db28fc
- Microsoft-Windows-TCPIP:
2f07e2ee-15db-40f1-90ef-9d7ba282188a
- Microsoft-Windows-WMI-Activity:
1418ef04-b0b4-4623-bf7e-d74ab47bbdaa
- Microsoft-Windows-AMSI:
2a576b87-09a7-520e-c21a-4942f0271d67
- Microsoft-Windows-Crypto-DPAPI-Events:
89fe8f40-cdce-464e-8217-15ef97d4c7c3
- Microsoft-Windows-PowerShell:
a0c1853b-5c40-4b15-8766-3cf1c58f985a
- Microsoft-Windows-Security-Auditing:
54849625-5478-4994-a5ba-3e3b0328c30d
- Microsoft-Antimalware-Engine:
0a002690-3839-4e3a-b3b6-96d8df868d99
Tipi di eventi e ID
- Rilevamento Antimalware: Event ID 48
- Protezione in tempo reale: Event IDs 27, 14
- Attività WMI: Event IDs 22, 11
- Windows Defender: Event IDs 5000, 5001, 1116, 1117
- AppLocker: Event IDs 8003, 8004, 8006, 8007, 8021, 8022, 8024, 8025
- Code Integrity: Event IDs 3023, 3036, 3076, 3077
- Blocco NTLM: Event ID 8001
- Traccia funzioni RPC: Event ID 14
Ottimizzazioni delle prestazioni
- Pool di GUID preallocati: 100.000 GUID per la generazione ad alta velocità
- Conversioni di stringhe ridotte: Codifica UTF-16 ottimizzata
- Strutture di eventi semplificate: Scrittura eventi con overhead minimo
- Esecuzione concorrente dei provider: Generazione eventi in parallelo
- Registrazione intelligente: Frequenza ridotta per minimizzare l'overhead
📄 Licenza
Questo progetto è concesso in licenza sotto la MIT License - vedere il file LICENSE per i dettagli.