BamboozlEDR
Uma ferramenta abrangente de geração de eventos ETW (Event Tracing for Windows) projetada para fins de teste e pesquisa. O BamboozlEDR possui uma interface TUI e pode gerar eventos de segurança realistas em vários provedores ETW do Windows para testar capacidades de detecção de EDR, sistemas de análise de logs e soluções de monitoramento de segurança.
Nota: Esta ferramenta foi construída como uma Prova-de-Conceito. Não é código polido e foi intencionalmente criada como um utilitário TUI que requer alguma interação do usuário para funcionar. Isso limita o abuso por skiddies.
Funcionalidades
Suporte a Provedores ETW
- Microsoft-Windows-Antimalware - Eventos de detecção de ameaças (ID do Evento 48)
- Microsoft-Windows-Antimalware-RTP - Eventos de proteção em tempo real (IDs do Evento 27, 14)
- Microsoft-Windows-LDAP-Client - Eventos de autenticação e pesquisa LDAP
- Microsoft-Windows-TCPIP - Eventos de conexão TCP/IP
- Microsoft-Windows-WMI-Activity - Eventos de execução e consulta WMI (IDs do Evento 22, 11)
- Microsoft-Windows-AMSI - Eventos de verificação AMSI
- Microsoft-Windows-Defender - Eventos do Windows Defender (IDs do Evento 5000, 5001, 1116, 1117)
- Microsoft-Windows-DotNETRuntime - Eventos de runtime .NET
- Microsoft-Windows-Crypto-DPAPI-Events - Eventos de acesso DPAPI
- Microsoft-Windows-Security-Auditing - Eventos de auditoria de segurança (ID do Evento 4688)
- Microsoft-Windows-PowerShell - Eventos de commandlet do PowerShell e AMSI
- Microsoft-Windows-RPC - Eventos de rastreamento de função RPC (ID do Evento 14)
- Microsoft-Windows-CodeIntegrity - Eventos de integridade de código (IDs do Evento 3023, 3036, 3076, 3077)
- Microsoft-Windows-AppLocker - Eventos do AppLocker (IDs do Evento 8003, 8004, 8006, 8007, 8021, 8022, 8024, 8025)
- Microsoft-Windows-NTLM - Eventos de bloqueio NTLM (ID do Evento 8001)
Modos de Geração de Eventos
- Eventos Únicos - Gerar eventos individuais para teste
- Eventos em Lote - Gerar múltiplos eventos a partir de listas predefinidas
- BamboozlEDR - Executar múltiplos eventos simultaneamente para confundir o EDR
- Buffer Overflow - Gerar ilimitados eventos de alto volume de todos os provedores simultaneamente
- Eventos Personalizados - Gerar eventos com parâmetros personalizados
Recursos de Segurança
Ofuscação de Strings
Todos os nomes de ameaças nas listas de dados são ofuscados usando codificação XOR para evitar que apareçam como strings de texto simples no binário compilado. Isso protege contra:
- Detecção de análise estática de nomes de ameaças
- Correspondência de assinaturas baseadas em strings
- Ferramentas de análise binária que encontram dados de ameaças embutidos
A ofuscação é aplicada em tempo de compilação e as strings são desofuscadas apenas em tempo de execução quando necessário, garantindo que nenhum nome de ameaça em texto simples exista no arquivo binário.
Verificação de Privilégios de Administrador
- Acesso Condicional a Funcionalidades - Monitoramento de rastreamento ETW disponível apenas quando executado como administrador
- Degradação Suave - A aplicação funciona normalmente sem privilégios de administrador
Funcionalidades Padrão (Disponíveis para todos os usuários)
- Microsoft-Antimalware-RTP - Gerar eventos de proteção em tempo real
- Microsoft-Windows-AMSI - Gerar eventos do provedor AMSI
- Microsoft-Windows-Antimalware - Gerar eventos de detecção antimalware
- Microsoft-Windows-AppLocker - Gerar eventos do AppLocker
- Microsoft-Windows-CodeIntegrity - Gerar eventos de integridade de código
- Microsoft-Windows-Crypto-DPAPI-Events - Gerar eventos de acesso DPAPI
- Microsoft-Windows-DotNETRuntime - Gerar eventos de runtime .NET
- Microsoft-Windows-Ldap-Client - Gerar eventos do cliente LDAP
- Microsoft-Windows-NTLM - Gerar eventos de bloqueio NTLM
- Microsoft-Windows-PowerShell - Gerar eventos do PowerShell
- Microsoft-Windows-RPC - Gerar eventos de rastreamento de função RPC
- Microsoft-Windows-TCPIP - Gerar eventos de rede TCP/IP
- Microsoft-Windows-WMI-Activity - Gerar eventos de atividade WMI
- Microsoft-Windows-Windows Defender - Gerar eventos do Windows Defender
- Eventos Cibernéticos - Simular eventos de ataque cibernético
- BamboozlEDR - Executar múltiplos eventos para confundir o EDR
- Buffer Overflow - Gerar eventos ilimitados de todos os provedores
- Rastreamento Antimalware em Modo de Usuário - Monitorar o Microsoft-Antimalware-Engine (sem necessidade de admin)
Funcionalidades Exclusivas para Administradores
- Monitor de Rastreamento ETW NotMDE - Criar/gerenciar sessão externa de rastreamento ETW com os mesmos provedores que o MDE utiliza.
Opções Detalhadas dos Provedores
Microsoft-Windows-Antimalware
- Evento único aleatório de malware - Gerar uma detecção aleatória de malware
- Evento único aleatório benigno - Gerar uma detecção aleatória benigna
- Spam de eventos de malware - Gerar múltiplas detecções de malware
- Spam de eventos benignos - Gerar múltiplas detecções benignas
- Ransomware - Gerar detecção de ransomware
Microsoft-Windows-Antimalware-RTP
- Eventos de detecção RTP - Gerar eventos de detecção de proteção em tempo real (27 + 14)
Microsoft-Windows-AMSI
- Evento AMSI único - Gerar evento de verificação AMSI
- Eventos AMSI suspeitos - Gerar verificações AMSI suspeitas
- Spam de eventos AMSI - Gerar múltiplas verificações AMSI
Microsoft-Windows-AppLocker
- Auditoria de Processo (8003) - Gerar evento de auditoria de processo do AppLocker
- Bloqueio de Processo (8004) - Gerar evento de bloqueio de processo do AppLocker
- Auditoria de Script (8006) - Gerar evento de auditoria de script do AppLocker
- Bloqueio de Script (8007) - Gerar evento de bloqueio de script do AppLocker
- Auditoria de Processo Appx (8021) - Gerar evento de auditoria de processo Appx do AppLocker
- Bloqueio de Processo Appx (8022) - Gerar evento de bloqueio de processo Appx do AppLocker
- Auditoria de Script Appx (8024) - Gerar evento de auditoria de script Appx do AppLocker
- Bloqueio de Script Appx (8025) - Gerar evento de bloqueio de script Appx do AppLocker
- Spam de eventos AppLocker - Gerar múltiplos eventos aleatórios do AppLocker
Microsoft-Windows-CodeIntegrity
- Driver Revogado (3023) - Gerar evento CiRevokedDriverNotLoaded
- Imagem Revogada (3036) - Gerar evento CiRevokedImageNotLoaded
- Auditoria de Falha de Política (3076) - Gerar auditoria de falha de política do DeviceGuard
- Bloqueio de Falha de Política (3077) - Gerar falha de política do DeviceGuard
- Spam de eventos CodeIntegrity - Gerar múltiplos eventos aleatórios de CodeIntegrity
Microsoft-Windows-Crypto-DPAPI-Events
- Evento DPAPI único - Gerar evento único de acesso DPAPI
- Spam de eventos DPAPI - Gerar múltiplos eventos DPAPI
- Eventos DPAPI infinitos - Gerar eventos DPAPI continuamente
Microsoft-Windows-DotNETRuntime
- Evento .NET único - Gerar evento de runtime .NET
- Evento .NET malicioso - Gerar evento .NET malicioso
- Spam de eventos .NET (1337) - Gerar múltiplos eventos .NET
Microsoft-Windows-Ldap-Client
- Evento ADExplorer - Gerar pesquisa LDAP do ADExplorer
- Eventos SharpHound - Gerar pesquisas LDAP do SharpHound
- Spam de eventos LDAP - Gerar múltiplas pesquisas LDAP
Microsoft-Windows-NTLM
- Evento de Bloqueio NTLM (8001) - Gerar evento único de bloqueio NTLM
- Spam de eventos NTLM - Gerar múltiplos eventos aleatórios de bloqueio NTLM
Microsoft-Windows-PowerShell
- Evento PowerShell aleatório único - Gerar evento único aleatório de commandlet PowerShell
- Evento AMSI PowerShell aleatório - Gerar evento aleatório de verificação AMSI do PowerShell
- Spam de eventos PowerShell - Gerar múltiplos eventos PowerShell mistos
Microsoft-Windows-RPC
- Evento de rastreamento de função - Gerar evento de rastreamento de função RPC (14)
Microsoft-Windows-TCPIP
- Spam de eventos TCP/IP - Gerar múltiplos eventos de rede
- Eventos TCP/IP de varredura SMB - Gerar eventos de varredura SMB
- Evento TCP/IP aleatório único - Gerar um evento de rede aleatório
- Evento TCP/IP Kerberos único - Gerar evento de rede Kerberos
- Evento TCP/IP SMB único - Gerar evento de rede SMB
Microsoft-Windows-WMI-Activity
- Evento WMI 22 único - Gerar evento de atividade WMI
- Eventos WMI 22 suspeitos - Gerar atividade WMI suspeita
- Spam de eventos WMI 22 - Gerar múltiplos eventos WMI
- Evento WMI 11 único - Gerar evento WMI tipo 11
- Eventos WMI 11 suspeitos - Gerar atividade WMI tipo 11 suspeita
- Spam de eventos WMI 11 - Gerar múltiplos eventos WMI tipo 11
- Evento WMI 11 local - Gerar evento WMI local
- Evento WMI 11 remoto - Gerar evento WMI remoto
Microsoft-Windows-Windows Defender
- Proteção em tempo real ativada (5000) - Gerar evento de ativação do Defender
- Proteção em tempo real desativada (5001) - Gerar evento de desativação do Defender
- Malware detectado + Remediado (1116/1117) - Gerar evento de detecção de malware
- Spam de eventos Defender - Gerar múltiplos eventos do Defender
Modo Buffer Overflow (Alto Desempenho)
O recurso Buffer Overflow executa provedores ETW otimizados simultaneamente na máxima taxa de transferência:
Recursos de Desempenho:
- Exibição TUI em Tempo Real - Interface de tabela limpa mostrando estatísticas por provedor
- Estatísticas ao Vivo - Contagens de sucesso/ falha, total de eventos e eventos por segundo
- Otimizações Avançadas de Desempenho - Pool de 100.000 GUIDs pré-alocados, conversões de string reduzidas
- Geração de Eventos Simplificada - Estruturas de eventos simplificadas para velocidade máxima
- 6 Provedores Concorrentes - Foco nos provedores de maior volume para desempenho ideal
- Registro Inteligente - Frequência reduzida (a cada 1000 eventos) para minimizar sobrecarga
- Seleção Baseada em Ciclo - Ciclagem eficiente de dados em vez de geração aleatória cara
- Exibição com Atualização Automática - Atualiza a cada 2 segundos com estatísticas atuais
- Relatório de Erros Aprimorado - Códigos de erro descritivos do Windows em vez de números enigmáticos
🔧 Detalhes Técnicos
GUIDs dos Provedores ETW
- Microsoft-Windows-Antimalware:
751ef305-6c6e-4fed-b847-02ef79d26aef
- Microsoft-Windows-LDAP-Client:
099614a5-5dd7-4788-8bc9-e29f43db28fc
- Microsoft-Windows-TCPIP:
2f07e2ee-15db-40f1-90ef-9d7ba282188a
- Microsoft-Windows-WMI-Activity:
1418ef04-b0b4-4623-bf7e-d74ab47bbdaa
- Microsoft-Windows-AMSI:
2a576b87-09a7-520e-c21a-4942f0271d67
- Microsoft-Windows-Crypto-DPAPI-Events:
89fe8f40-cdce-464e-8217-15ef97d4c7c3
- Microsoft-Windows-PowerShell:
a0c1853b-5c40-4b15-8766-3cf1c58f985a
- Microsoft-Windows-Security-Auditing:
54849625-5478-4994-a5ba-3e3b0328c30d
- Microsoft-Antimalware-Engine:
0a002690-3839-4e3a-b3b6-96d8df868d99
Tipos de Evento e IDs
- Detecção Antimalware: ID do Evento 48
- Proteção em Tempo Real: IDs do Evento 27, 14
- Atividade WMI: IDs do Evento 22, 11
- Windows Defender: IDs do Evento 5000, 5001, 1116, 1117
- AppLocker: IDs do Evento 8003, 8004, 8006, 8007, 8021, 8022, 8024, 8025
- Integridade de Código: IDs do Evento 3023, 3036, 3076, 3077
- Bloqueio NTLM: ID do Evento 8001
- Rastreamento de Função RPC: ID do Evento 14
Otimizações de Desempenho
- Pool de GUIDs Pré-alocados: 100.000 GUIDs para geração em alta velocidade
- Conversões de String Reduzidas: Codificação UTF-16 otimizada
- Estruturas de Eventos Simplificadas: Gravação de eventos com sobrecarga mínima
- Execução Concorrente de Provedores: Geração paralela de eventos
- Registro Inteligente: Frequência reduzida para minimizar sobrecarga
📄 Licença
Este projeto está licenciado sob a Licença MIT - consulte o arquivo LICENSE para obter detalhes.