Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
BamboozlEDR — ETW(Event Tracing for Windows)の包括的なイベント生成ツールで、テストおよび研究目的のために設計されています。 | Kitploit
ツール/GitHubGitHub/olafhartong/bamboozledr
防御ツールペネトレーションテストレッドチーミングインシデントレスポンスログ分析
GitHubolafhartong/bamboozledr

BamboozlEDR

ETW(Event Tracing for Windows)の包括的なイベント生成ツールで、テストおよび研究目的のために設計されています。

リポジトリを見る
27526511ヶ月前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

BamboozlEDR

ETW(Event Tracing for Windows)イベント生成ツール。テストおよび研究目的に設計されています。BamboozlEDRはTUIインターフェースを備え、複数のWindows ETWプロバイダーにわたって現実的なセキュリティイベントを生成し、EDR検出機能、ログ分析システム、セキュリティ監視ソリューションをテストできます。

注:このツールはProof-of-Conceptとして構築されています。洗練されたコードではなく、意図的にユーザー操作を必要とするTUIユーティリティとして作られています。これにより、スキディによる悪用を制限します。

機能

ETW プロバイダーサポート

  • Microsoft-Windows-Antimalware - 脅威検出イベント(イベントID 48)
  • Microsoft-Windows-Antimalware-RTP - リアルタイム保護イベント(イベントID 27、14)
  • Microsoft-Windows-LDAP-Client - LDAP検索および認証イベント
  • Microsoft-Windows-TCPIP - TCP/IP接続イベント
  • Microsoft-Windows-WMI-Activity - WMIクエリおよび実行イベント(イベントID 22、11)
  • Microsoft-Windows-AMSI - AMSIスキャンイベント
  • Microsoft-Windows-Defender - Windows Defenderイベント(イベントID 5000、5001、1116、1117)
  • Microsoft-Windows-DotNETRuntime - .NETランタイムイベント
  • Microsoft-Windows-Crypto-DPAPI-Events - DPAPIアクセスイベント
  • Microsoft-Windows-Security-Auditing - セキュリティ監査イベント(イベントID 4688)
  • Microsoft-Windows-PowerShell - PowerShellコマンドレットおよびAMSIイベント
  • Microsoft-Windows-RPC - RPC関数トレースイベント(イベントID 14)
  • Microsoft-Windows-CodeIntegrity - コード整合性イベント(イベントID 3023、3036、3076、3077)
  • Microsoft-Windows-AppLocker - AppLockerイベント(イベントID 8003、8004、8006、8007、8021、8022、8024、8025)
  • Microsoft-Windows-NTLM - NTLMブロッキングイベント(イベントID 8001)

イベント生成モード

  • 単一イベント - テスト用に個別のイベントを生成
  • バッチイベント - 定義済みリストから複数のイベントを生成
  • BamboozlEDR - 複数のイベントを同時に実行してEDRを混乱させる
  • バッファオーバーフロー - 全プロバイダーから同時に無制限の高ボリュームイベントを生成
  • カスタムイベント - カスタムパラメータでイベントを生成

セキュリティ機能

文字列難読化

データリスト内のすべての脅威名はXORエンコーディングを使用して難読化されており、コンパイル済みバイナリ内でプレーンテキスト文字列として表示されるのを防ぎます。これにより以下を保護します:

  • 静的解析による脅威名の検出
  • 文字列ベースのシグネチャマッチング
  • バイナリ解析ツールによる埋め込み脅威データの発見

難読化はコンパイル時に適用され、文字列は実行時に必要な場合にのみ復号化されるため、バイナリファイル内にプレーンテキストの脅威名は存在しません。

管理者特権チェック

  • 条件付き機能アクセス - ETWトレース監視は管理者として実行している場合のみ使用可能
  • グレースフルデグラデーション - 管理者権限なしでもアプリケーションは正常に動作

メインメニューオプション

標準機能(全ユーザーが利用可能)

  1. Microsoft-Antimalware-RTP - リアルタイム保護イベントを生成
  2. Microsoft-Windows-AMSI - AMSIプロバイダーイベントを生成
  3. Microsoft-Windows-Antimalware - マルウェア対策検出イベントを生成
  4. Microsoft-Windows-AppLocker - AppLockerイベントを生成
  5. Microsoft-Windows-CodeIntegrity - コード整合性イベントを生成
  6. Microsoft-Windows-Crypto-DPAPI-Events - DPAPIアクセスイベントを生成
  7. Microsoft-Windows-DotNETRuntime - .NETランタイムイベントを生成
  8. Microsoft-Windows-Ldap-Client - LDAPクライアントイベントを生成
  9. Microsoft-Windows-NTLM - NTLMブロッキングイベントを生成
  10. Microsoft-Windows-PowerShell - PowerShellイベントを生成
  11. Microsoft-Windows-RPC - RPC関数トレースイベントを生成
  12. Microsoft-Windows-TCPIP - TCP/IPネットワークイベントを生成
  13. Microsoft-Windows-WMI-Activity - WMIアクティビティイベントを生成
  14. Microsoft-Windows-Windows Defender - Windows Defenderイベントを生成
  15. サイバーイベント - サイバー攻撃イベントをシミュレート
  16. BamboozlEDR - 複数のイベントを実行してEDRを混乱させる
  17. バッファオーバーフロー - 全プロバイダーから無制限のイベントを生成
  18. ユーザーモードマルウェア対策トレース - Microsoft-Antimalware-Engineを監視(管理者権限不要)

管理者専用機能

  1. NotMDE ETWトレースモニター - MDEが依存するのと同じプロバイダーを使用して外部ETWトレースセッションを作成/管理

各プロバイダーの詳細オプション

Microsoft-Windows-Antimalware

  • ランダムなマルウェアイベントを1つ生成 - ランダムなマルウェア検出を1つ生成
  • ランダムな良性イベントを1つ生成 - ランダムな良性検出を1つ生成
  • 大量のマルウェアイベント - 複数のマルウェア検出を生成
  • 大量の良性イベント - 複数の良性検出を生成
  • ランサムウェア - ランサムウェア検出を生成

Microsoft-Windows-Antimalware-RTP

  • RTP検出イベント - リアルタイム保護検出イベントを生成(27 + 14)

Microsoft-Windows-AMSI

  • 単一AMSIイベント - AMSIスキャンイベントを生成
  • 不審なAMSIイベント - 不審なAMSIスキャンを生成
  • 大量のAMSIイベント - 複数のAMSIスキャンを生成

Microsoft-Windows-AppLocker

  • プロセス監査(8003) - AppLockerプロセス監査イベントを生成
  • プロセスブロック(8004) - AppLockerプロセスブロックイベントを生成
  • スクリプト監査(8006) - AppLockerスクリプト監査イベントを生成
  • スクリプトブロック(8007) - AppLockerスクリプトブロックイベントを生成
  • Appxプロセス監査(8021) - AppLocker Appxプロセス監査イベントを生成
  • Appxプロセスブロック(8022) - AppLocker Appxプロセスブロックイベントを生成
  • Appxスクリプト監査(8024) - AppLocker Appxスクリプト監査イベントを生成
  • Appxスクリプトブロック(8025) - AppLocker Appxスクリプトブロックイベントを生成
  • 大量のAppLockerイベント - 複数のランダムなAppLockerイベントを生成

Microsoft-Windows-CodeIntegrity

  • 失効したドライバー(3023) - CiRevokedDriverNotLoadedイベントを生成
  • 失効したイメージ(3036) - CiRevokedImageNotLoadedイベントを生成
  • ポリシー違反監査(3076) - DeviceGuardポリシー違反監査を生成
  • ポリシー違反ブロック(3077) - DeviceGuardポリシー違反を生成
  • 大量のCodeIntegrityイベント - 複数のランダムなCodeIntegrityイベントを生成

Microsoft-Windows-Crypto-DPAPI-Events

  • 単一DPAPIイベント - 単一のDPAPIアクセスイベントを生成
  • 大量のDPAPIイベント - 複数のDPAPIイベントを生成
  • 無限DPAPIイベント - DPAPIイベントを継続的に生成

Microsoft-Windows-DotNETRuntime

  • 単一.NETイベント - .NETランタイムイベントを生成
  • 悪意のある.NETイベント - 悪意のある.NETイベントを生成
  • 大量の.NETイベント(1337) - 複数の.NETイベントを生成

Microsoft-Windows-Ldap-Client

  • ADExplorerイベント - ADExplorer LDAP検索を生成
  • SharpHoundイベント - SharpHound LDAP検索を生成
  • 大量のLDAPイベント - 複数のLDAP検索を生成

Microsoft-Windows-NTLM

  • NTLMブロッキングイベント(8001) - 単一のNTLMブロッキングイベントを生成
  • 大量のNTLMイベント - 複数のランダムなNTLMブロッキングイベントを生成

Microsoft-Windows-PowerShell

  • 単一ランダムPowerShellイベント - 単一のランダムなPowerShellコマンドレットイベントを生成
  • ランダムPowerShell AMSIイベント - ランダムなPowerShell AMSIスキャンイベントを生成
  • 大量のPowerShellイベント - 複数の混合PowerShellイベントを生成

Microsoft-Windows-RPC

  • 関数トレースイベント - RPC関数トレースイベント(14)を生成

Microsoft-Windows-TCPIP

  • 大量のTCP/IPイベント - 複数のネットワークイベントを生成
  • SMBスキャンTCP/IPイベント - SMBスキャンイベントを生成
  • 単一ランダムTCP/IPイベント - ランダムなネットワークイベントを1つ生成
  • 単一Kerberos TCP/IPイベント - Kerberosネットワークイベントを生成
  • 単一SMB TCP/IPイベント - SMBネットワークイベントを生成

Microsoft-Windows-WMI-Activity

  • 単一WMIイベント22 - WMIアクティビティイベントを生成
  • 不審なWMIイベント22 - 不審なWMIアクティビティを生成
  • 大量のWMIイベント22 - 複数のWMIイベントを生成
  • 単一WMIイベント11 - WMIイベントタイプ11を生成
  • 不審なWMIイベント11 - 不審なWMIタイプ11を生成
  • 大量のWMIイベント11 - 複数のWMIタイプ11を生成
  • ローカルWMIイベント11 - ローカルWMIイベントを生成
  • リモートWMIイベント11 - リモートWMIイベントを生成

Microsoft-Windows-Windows Defender

  • リアルタイム保護有効(5000) - Defender有効イベントを生成
  • リアルタイム保護無効(5001) - Defender無効イベントを生成
  • マルウェア検出+修復(1116/1117) - マルウェア検出イベントを生成
  • 大量のDefenderイベント - 複数のDefenderイベントを生成

バッファオーバーフローモード(高性能)

バッファオーバーフロー機能は、最適化されたETWプロバイダーを同時に最大スループットで実行します。

パフォーマンス機能:

  • リアルタイムTUI表示 - プロバイダーごとの統計を表示するクリーンなテーブルインターフェース
  • ライブ統計 - 成功/失敗カウント、総イベント数、毎秒のイベント数
  • 高度なパフォーマンス最適化 - 100,000の事前割り当てGUIDプール、文字列変換の削減
  • 効率的なイベント生成 - 最大速度のための簡略化されたイベント構造
  • 6つの同時プロバイダー - 最高ボリュームのプロバイダーに焦点を当て、最適なパフォーマンスを実現
  • インテリジェントログ - オーバーヘッドを最小限に抑えるため頻度を低減(1000イベントごと)
  • サイクルベースの選択 - 高コストなランダム生成の代わりに効率的なデータサイクリング
  • 自動更新表示 - 2秒ごとに最新の統計で更新
  • 強化されたエラー報告 - 暗号的な数値の代わりに説明的なWindowsエラーコード

🔧 技術詳細

ETWプロバイダーGUID

  • Microsoft-Windows-Antimalware: 751ef305-6c6e-4fed-b847-02ef79d26aef
  • Microsoft-Windows-LDAP-Client: 099614a5-5dd7-4788-8bc9-e29f43db28fc
  • Microsoft-Windows-TCPIP: 2f07e2ee-15db-40f1-90ef-9d7ba282188a
  • Microsoft-Windows-WMI-Activity: 1418ef04-b0b4-4623-bf7e-d74ab47bbdaa
  • Microsoft-Windows-AMSI: 2a576b87-09a7-520e-c21a-4942f0271d67
  • Microsoft-Windows-Crypto-DPAPI-Events: 89fe8f40-cdce-464e-8217-15ef97d4c7c3
  • Microsoft-Windows-PowerShell: a0c1853b-5c40-4b15-8766-3cf1c58f985a
  • Microsoft-Windows-Security-Auditing: 54849625-5478-4994-a5ba-3e3b0328c30d
  • Microsoft-Antimalware-Engine: 0a002690-3839-4e3a-b3b6-96d8df868d99

イベントタイプとID

  • マルウェア対策検出: イベントID 48
  • リアルタイム保護: イベントID 27、14
  • WMIアクティビティ: イベントID 22、11
  • Windows Defender: イベントID 5000、5001、1116、1117
  • AppLocker: イベントID 8003、8004、8006、8007、8021、8022、8024、8025
  • コード整合性: イベントID 3023、3036、3076、3077
  • NTLMブロッキング: イベントID 8001
  • RPC関数トレース: イベントID 14

パフォーマンス最適化

  • 事前割り当てGUIDプール: 高速生成のための100,000 GUID
  • 文字列変換の削減: 最適化されたUTF-16エンコーディング
  • 効率的なイベント構造: 最小オーバーヘッドのイベント書き込み
  • 同時プロバイダー実行: 並列イベント生成
  • インテリジェントログ: オーバーヘッドを最小化するための頻度低減

📄 ライセンス

このプロジェクトはMITライセンスの下でライセンスされています - 詳細についてはLICENSEファイルを参照してください。

ツールをダウンロード