BamboozlEDR
테스트 및 연구 목적으로 설계된 포괄적인 ETW(Event Tracing for Windows) 이벤트 생성 도구입니다. BamboozlEDR은 TUI 인터페이스를 갖추고 있으며 여러 Windows ETW 공급자에 걸쳐 실제와 유사한 보안 이벤트를 생성하여 EDR 탐지 기능, 로그 분석 시스템 및 보안 모니터링 솔루션을 테스트할 수 있습니다.
참고: 이 도구는 개념 증명(Proof-of-Concept)용으로 제작되었습니다. 다듬어진 코드가 아니며, 작동에 일부 사용자 상호작용이 필요한 TUI 유틸리티로 의도적으로 설계되었습니다. 이를 통해 스크립트 키디(skiddies)에 의한 악용을 제한합니다.
기능
ETW 공급자 지원
- Microsoft-Windows-Antimalware - 위협 탐지 이벤트 (Event ID 48)
- Microsoft-Windows-Antimalware-RTP - 실시간 보호 이벤트 (Event IDs 27, 14)
- Microsoft-Windows-LDAP-Client - LDAP 검색 및 인증 이벤트
- Microsoft-Windows-TCPIP - TCP/IP 연결 이벤트
- Microsoft-Windows-WMI-Activity - WMI 쿼리 및 실행 이벤트 (Event IDs 22, 11)
- Microsoft-Windows-AMSI - AMSI 검사 이벤트
- Microsoft-Windows-Defender - Windows Defender 이벤트 (Event IDs 5000, 5001, 1116, 1117)
- Microsoft-Windows-DotNETRuntime - .NET 런타임 이벤트
- Microsoft-Windows-Crypto-DPAPI-Events - DPAPI 액세스 이벤트
- Microsoft-Windows-Security-Auditing - 보안 감사 이벤트 (Event ID 4688)
- Microsoft-Windows-PowerShell - PowerShell commandlet 및 AMSI 이벤트
- Microsoft-Windows-RPC - RPC 함수 추적 이벤트 (Event ID 14)
- Microsoft-Windows-CodeIntegrity - 코드 무결성(Code Integrity) 이벤트 (Event IDs 3023, 3036, 3076, 3077)
- Microsoft-Windows-AppLocker - AppLocker 이벤트 (Event IDs 8003, 8004, 8006, 8007, 8021, 8022, 8024, 8025)
- Microsoft-Windows-NTLM - NTLM 차단 이벤트 (Event ID 8001)
이벤트 생성 모드
- 단일 이벤트 - 테스트용 개별 이벤트 생성
- 배치 이벤트 - 사전 정의된 목록에서 여러 이벤트 생성
- BamboozlEDR - EDR을 혼란시키기 위해 여러 이벤트를 동시에 실행
- 버퍼 오버플로우 - 모든 공급자에서 무제한 대량 이벤트를 동시에 생성
- 사용자 지정 이벤트 - 사용자 지정 매개변수로 이벤트 생성
보안 기능
문자열 난독화
데이터 목록의 모든 위협 이름은 XOR 인코딩을 사용하여 난독화되므로 컴파일된 바이너리에서 일반 텍스트 문자열로 나타나지 않습니다. 이는 다음으로부터 보호합니다:
- 위협 이름의 정적 분석 탐지
- 문자열 기반 서명 매칭
- 바이너리 분석 도구가 내장된 위협 데이터를 찾아내는 것
난독화는 컴파일 타임에 적용되며 문자열은 런타임에 필요할 때만 역난독화되므로 바이너리 파일에 일반 텍스트 위협 이름이 존재하지 않습니다.
관리자 권한 확인
- 조건부 기능 액세스 - ETW 추적 모니터링은 관리자로 실행할 때만 사용 가능
- 점진적 기능 축소 - 관리자 권한 없이도 애플리케이션이 정상적으로 작동
메인 메뉴 옵션
표준 기능 (모든 사용자 사용 가능)
- Microsoft-Antimalware-RTP - 실시간 보호 이벤트 생성
- Microsoft-Windows-AMSI - AMSI 공급자 이벤트 생성
- Microsoft-Windows-Antimalware - 맬웨어 방지 탐지 이벤트 생성
- Microsoft-Windows-AppLocker - AppLocker 이벤트 생성
- Microsoft-Windows-CodeIntegrity - 코드 무결성 이벤트 생성
- Microsoft-Windows-Crypto-DPAPI-Events - DPAPI 액세스 이벤트 생성
- Microsoft-Windows-DotNETRuntime - .NET 런타임 이벤트 생성
- Microsoft-Windows-Ldap-Client - LDAP 클라이언트 이벤트 생성
- Microsoft-Windows-NTLM - NTLM 차단 이벤트 생성
- Microsoft-Windows-PowerShell - PowerShell 이벤트 생성
- Microsoft-Windows-RPC - RPC 함수 추적 이벤트 생성
- Microsoft-Windows-TCPIP - TCP/IP 네트워크 이벤트 생성
- Microsoft-Windows-WMI-Activity - WMI 활동 이벤트 생성
- Microsoft-Windows-Windows Defender - Windows Defender 이벤트 생성
- 사이버 이벤트 - 사이버 공격 이벤트 시뮬레이션
- BamboozlEDR - 여러 이벤트를 실행하여 EDR 혼란 유발
- 버퍼 오버플로우 - 모든 공급자에서 무제한 이벤트 생성
- 사용자 모드 맬웨어 방지 추적 - Microsoft-Antimalware-Engine 모니터링 (관리자 권한 불필요)
관리자 전용 기능
- NotMDE ETW 추적 모니터 - MDE가 사용하는 것과 동일한 공급자로 외부 ETW 추적 세션 생성/관리
공급자별 상세 옵션
Microsoft-Windows-Antimalware
- 단일 무작위 맬웨어 이벤트 - 무작위 맬웨어 탐지 1회 생성
- 단일 무작위 정상 이벤트 - 무작위 정상 탐지 1회 생성
- 맬웨어 이벤트 대량 생성 - 여러 맬웨어 탐지 생성
- 정상 이벤트 대량 생성 - 여러 정상 탐지 생성
- 랜섬웨어 - 랜섬웨어 탐지 생성
Microsoft-Windows-Antimalware-RTP
- RTP 탐지 이벤트 - 실시간 보호 탐지 이벤트 생성 (27 + 14)
Microsoft-Windows-AMSI
- 단일 AMSI 이벤트 - AMSI 검사 이벤트 생성
- 의심스러운 AMSI 이벤트 - 의심스러운 AMSI 검사 생성
- AMSI 이벤트 대량 생성 - 여러 AMSI 검사 생성
Microsoft-Windows-AppLocker
- 프로세스 감사 (8003) - AppLocker 프로세스 감사 이벤트 생성
- 프로세스 차단 (8004) - AppLocker 프로세스 차단 이벤트 생성
- 스크립트 감사 (8006) - AppLocker 스크립트 감사 이벤트 생성
- 스크립트 차단 (8007) - AppLocker 스크립트 차단 이벤트 생성
- Appx 프로세스 감사 (8021) - AppLocker Appx 프로세스 감사 이벤트 생성
- Appx 프로세스 차단 (8022) - AppLocker Appx 프로세스 차단 이벤트 생성
- Appx 스크립트 감사 (8024) - AppLocker Appx 스크립트 감사 이벤트 생성
- Appx 스크립트 차단 (8025) - AppLocker Appx 스크립트 차단 이벤트 생성
- AppLocker 이벤트 대량 생성 - 여러 무작위 AppLocker 이벤트 생성
Microsoft-Windows-CodeIntegrity
- 해지된 드라이버 (3023) - CiRevokedDriverNotLoaded 이벤트 생성
- 해지된 이미지 (3036) - CiRevokedImageNotLoaded 이벤트 생성
- 정책 오류 감사 (3076) - DeviceGuard 정책 오류 감사 생성
- 정책 오류 차단 (3077) - DeviceGuard 정책 오류 생성
- CodeIntegrity 이벤트 대량 생성 - 여러 무작위 CodeIntegrity 이벤트 생성
Microsoft-Windows-Crypto-DPAPI-Events
- 단일 DPAPI 이벤트 - DPAPI 액세스 이벤트 1회 생성
- DPAPI 이벤트 대량 생성 - 여러 DPAPI 이벤트 생성
- 무한 DPAPI 이벤트 - DPAPI 이벤트를 지속적으로 생성
Microsoft-Windows-DotNETRuntime
- 단일 .NET 이벤트 - .NET 런타임 이벤트 생성
- 악성 .NET 이벤트 - 악성 .NET 이벤트 생성
- .NET 이벤트 대량 생성 (1337) - 여러 .NET 이벤트 생성
Microsoft-Windows-Ldap-Client
- ADExplorer 이벤트 - ADExplorer LDAP 검색 생성
- SharpHound 이벤트 - SharpHound LDAP 검색 생성
- LDAP 이벤트 대량 생성 - 여러 LDAP 검색 생성
Microsoft-Windows-NTLM
- NTLM 차단 이벤트 (8001) - NTLM 차단 이벤트 1회 생성
- NTLM 이벤트 대량 생성 - 여러 무작위 NTLM 차단 이벤트 생성
Microsoft-Windows-PowerShell
- 단일 무작위 PowerShell 이벤트 - 무작위 PowerShell commandlet 이벤트 1회 생성
- 무작위 PowerShell AMSI 이벤트 - 무작위 PowerShell AMSI 검사 이벤트 생성
- PowerShell 이벤트 대량 생성 - 여러 혼합 PowerShell 이벤트 생성
Microsoft-Windows-RPC
- 함수 추적 이벤트 - RPC 함수 추적 이벤트 생성 (14)
Microsoft-Windows-TCPIP
- TCP/IP 이벤트 대량 생성 - 여러 네트워크 이벤트 생성
- SMB 스캔 TCP/IP 이벤트 - SMB 스캐닝 이벤트 생성
- 단일 무작위 TCP/IP 이벤트 - 무작위 네트워크 이벤트 1회 생성
- 단일 Kerberos TCP/IP 이벤트 - Kerberos 네트워크 이벤트 생성
- 단일 SMB TCP/IP 이벤트 - SMB 네트워크 이벤트 생성
Microsoft-Windows-WMI-Activity
- 단일 WMI 이벤트 22 - WMI 활동 이벤트 생성
- 의심스러운 WMI 이벤트 22 - 의심스러운 WMI 활동 생성
- WMI 이벤트 22 대량 생성 - 여러 WMI 이벤트 생성
- 단일 WMI 이벤트 11 - WMI 유형 11 이벤트 생성
- 의심스러운 WMI 이벤트 11 - 의심스러운 WMI 유형 11 생성
- WMI 이벤트 11 대량 생성 - 여러 WMI 유형 11 생성
- 로컬 WMI 이벤트 11 - 로컬 WMI 이벤트 생성
- 원격 WMI 이벤트 11 - 원격 WMI 이벤트 생성
Microsoft-Windows-Windows Defender
- 실시간 보호 활성화 (5000) - Defender 활성화 이벤트 생성
- 실시간 보호 비활성화 (5001) - Defender 비활성화 이벤트 생성
- 맬웨어 탐지 + 치료 (1116/1117) - 맬웨어 탐지 이벤트 생성
- Defender 이벤트 대량 생성 - 여러 Defender 이벤트 생성
버퍼 오버플로우 모드 (고성능)
버퍼 오버플로우 기능은 최적화된 ETW 공급자를 최대 처리량으로 동시에 실행합니다:
성능 기능:
- 실시간 TUI 디스플레이 - 공급자별 통계를 보여주는 깔끔한 테이블 인터페이스
- 실시간 통계 - 성공/실패 횟수, 총 이벤트 수, 초당 이벤트 수
- 고급 성능 최적화 - 100,000개의 사전 할당된 GUID 풀, 문자열 변환 감소
- 간소화된 이벤트 생성 - 최대 속도를 위한 단순화된 이벤트 구조
- 6개 동시 공급자 - 최적의 성능을 위해 최대 볼륨 공급자에 집중
- 지능형 로깅 - 오버헤드 최소화를 위한 빈도 감소 (1000개 이벤트마다)
- 사이클 기반 선택 - 비용이 많이 드는 무작위 생성 대신 효율적인 데이터 순환
- 자동 새로고침 디스플레이 - 2초마다 현재 통계로 업데이트
- 향상된 오류 보고 - 난해한 숫자 대신 설명적인 Windows 오류 코드
🔧 기술 세부 사항
ETW 공급자 GUID
- Microsoft-Windows-Antimalware:
751ef305-6c6e-4fed-b847-02ef79d26aef
- Microsoft-Windows-LDAP-Client:
099614a5-5dd7-4788-8bc9-e29f43db28fc
- Microsoft-Windows-TCPIP:
2f07e2ee-15db-40f1-90ef-9d7ba282188a
- Microsoft-Windows-WMI-Activity:
1418ef04-b0b4-4623-bf7e-d74ab47bbdaa
- Microsoft-Windows-AMSI:
2a576b87-09a7-520e-c21a-4942f0271d67
- Microsoft-Windows-Crypto-DPAPI-Events:
89fe8f40-cdce-464e-8217-15ef97d4c7c3
- Microsoft-Windows-PowerShell:
a0c1853b-5c40-4b15-8766-3cf1c58f985a
- Microsoft-Windows-Security-Auditing:
54849625-5478-4994-a5ba-3e3b0328c30d
- Microsoft-Antimalware-Engine:
0a002690-3839-4e3a-b3b6-96d8df868d99
이벤트 유형 및 ID
- 맬웨어 방지 탐지: Event ID 48
- 실시간 보호: Event IDs 27, 14
- WMI 활동: Event IDs 22, 11
- Windows Defender: Event IDs 5000, 5001, 1116, 1117
- AppLocker: Event IDs 8003, 8004, 8006, 8007, 8021, 8022, 8024, 8025
- 코드 무결성: Event IDs 3023, 3036, 3076, 3077
- NTLM 차단: Event ID 8001
- RPC 함수 추적: Event ID 14
성능 최적화
- 사전 할당된 GUID 풀: 고속 생성을 위한 100,000개의 GUID
- 문자열 변환 감소: 최적화된 UTF-16 인코딩
- 간소화된 이벤트 구조: 오버헤드가 최소화된 이벤트 작성
- 동시 공급자 실행: 병렬 이벤트 생성
- 지능형 로깅: 오버헤드 최소화를 위한 빈도 감소
📄 라이선스
이 프로젝트는 MIT 라이선스에 따라 라이선스가 부여됩니다. 자세한 내용은 LICENSE 파일을 참조하세요.