Uma ferramenta abrangente de geração de eventos ETW (Event Tracing for Windows) projetada para fins de teste e pesquisa. O BamboozlEDR possui uma interface TUI e pode gerar eventos de segurança realistas em vários provedores ETW do Windows para testar capacidades de detecção de EDR, sistemas de análise de logs e soluções de monitoramento de segurança.
Nota: Esta ferramenta foi construída como uma Prova-de-Conceito. Não é código polido e foi intencionalmente criada como um utilitário TUI que requer alguma interação do usuário para funcionar. Isso limita o abuso por skiddies.
Funcionalidades
Suporte a Provedores ETW
Microsoft-Windows-Antimalware - Eventos de detecção de ameaças (ID do Evento 48)
Microsoft-Windows-Antimalware-RTP - Eventos de proteção em tempo real (IDs do Evento 27, 14)
Microsoft-Windows-LDAP-Client - Eventos de autenticação e pesquisa LDAP
Microsoft-Windows-TCPIP - Eventos de conexão TCP/IP
Microsoft-Windows-WMI-Activity - Eventos de execução e consulta WMI (IDs do Evento 22, 11)
Microsoft-Windows-AMSI - Eventos de verificação AMSI
Microsoft-Windows-Defender - Eventos do Windows Defender (IDs do Evento 5000, 5001, 1116, 1117)
Microsoft-Windows-DotNETRuntime - Eventos de runtime .NET
Microsoft-Windows-Crypto-DPAPI-Events - Eventos de acesso DPAPI
Microsoft-Windows-Security-Auditing - Eventos de auditoria de segurança (ID do Evento 4688)
Microsoft-Windows-PowerShell - Eventos de commandlet do PowerShell e AMSI
Microsoft-Windows-RPC - Eventos de rastreamento de função RPC (ID do Evento 14)
Microsoft-Windows-CodeIntegrity - Eventos de integridade de código (IDs do Evento 3023, 3036, 3076, 3077)
Microsoft-Windows-AppLocker - Eventos do AppLocker (IDs do Evento 8003, 8004, 8006, 8007, 8021, 8022, 8024, 8025)
Microsoft-Windows-NTLM - Eventos de bloqueio NTLM (ID do Evento 8001)
Modos de Geração de Eventos
Eventos Únicos - Gerar eventos individuais para teste
Eventos em Lote - Gerar múltiplos eventos a partir de listas predefinidas
BamboozlEDR - Executar múltiplos eventos simultaneamente para confundir o EDR
Buffer Overflow - Gerar ilimitados eventos de alto volume de todos os provedores simultaneamente
Eventos Personalizados - Gerar eventos com parâmetros personalizados
Recursos de Segurança
Ofuscação de Strings
Todos os nomes de ameaças nas listas de dados são ofuscados usando codificação XOR para evitar que apareçam como strings de texto simples no binário compilado. Isso protege contra:
Detecção de análise estática de nomes de ameaças
Correspondência de assinaturas baseadas em strings
Ferramentas de análise binária que encontram dados de ameaças embutidos
A ofuscação é aplicada em tempo de compilação e as strings são desofuscadas apenas em tempo de execução quando necessário, garantindo que nenhum nome de ameaça em texto simples exista no arquivo binário.
Verificação de Privilégios de Administrador
Acesso Condicional a Funcionalidades - Monitoramento de rastreamento ETW disponível apenas quando executado como administrador
Degradação Suave - A aplicação funciona normalmente sem privilégios de administrador
Opções do Menu Principal
Funcionalidades Padrão (Disponíveis para todos os usuários)
Microsoft-Antimalware-RTP - Gerar eventos de proteção em tempo real
Microsoft-Windows-AMSI - Gerar eventos do provedor AMSI
Microsoft-Windows-Antimalware - Gerar eventos de detecção antimalware
Microsoft-Windows-AppLocker - Gerar eventos do AppLocker
Microsoft-Windows-CodeIntegrity - Gerar eventos de integridade de código
Microsoft-Windows-Crypto-DPAPI-Events - Gerar eventos de acesso DPAPI
Microsoft-Windows-DotNETRuntime - Gerar eventos de runtime .NET
Microsoft-Windows-Ldap-Client - Gerar eventos do cliente LDAP
Microsoft-Windows-NTLM - Gerar eventos de bloqueio NTLM
Microsoft-Windows-PowerShell - Gerar eventos do PowerShell
Microsoft-Windows-RPC - Gerar eventos de rastreamento de função RPC
Microsoft-Windows-TCPIP - Gerar eventos de rede TCP/IP
Microsoft-Windows-WMI-Activity - Gerar eventos de atividade WMI
Microsoft-Windows-Windows Defender - Gerar eventos do Windows Defender
Eventos Cibernéticos - Simular eventos de ataque cibernético
BamboozlEDR - Executar múltiplos eventos para confundir o EDR
Buffer Overflow - Gerar eventos ilimitados de todos os provedores
Rastreamento Antimalware em Modo de Usuário - Monitorar o Microsoft-Antimalware-Engine (sem necessidade de admin)
Funcionalidades Exclusivas para Administradores
Monitor de Rastreamento ETW NotMDE - Criar/gerenciar sessão externa de rastreamento ETW com os mesmos provedores que o MDE utiliza.
Opções Detalhadas dos Provedores
Microsoft-Windows-Antimalware
Evento único aleatório de malware - Gerar uma detecção aleatória de malware
Evento único aleatório benigno - Gerar uma detecção aleatória benigna
Spam de eventos de malware - Gerar múltiplas detecções de malware
Spam de eventos benignos - Gerar múltiplas detecções benignas
Ransomware - Gerar detecção de ransomware
Microsoft-Windows-Antimalware-RTP
Eventos de detecção RTP - Gerar eventos de detecção de proteção em tempo real (27 + 14)
Microsoft-Windows-AMSI
Evento AMSI único - Gerar evento de verificação AMSI