Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
BamboozlEDR — Uma ferramenta abrangente de geração de eventos ETW (Event Tracing for Windows) projetada para fins de teste e pesquisa. | Kitploit
Ferramentas/GitHubGitHub/olafhartong/bamboozledr
Ferramentas DefensivasTestes de PenetraçãoRed TeamingResposta a IncidentesAnálise de Logs
GitHubolafhartong/bamboozledr

BamboozlEDR

Uma ferramenta abrangente de geração de eventos ETW (Event Tracing for Windows) projetada para fins de teste e pesquisa.

Ver Repositório
27526há 11 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

BamboozlEDR

Uma ferramenta abrangente de geração de eventos ETW (Event Tracing for Windows) projetada para fins de teste e pesquisa. O BamboozlEDR possui uma interface TUI e pode gerar eventos de segurança realistas em vários provedores ETW do Windows para testar capacidades de detecção de EDR, sistemas de análise de logs e soluções de monitoramento de segurança.

Nota: Esta ferramenta foi construída como uma Prova-de-Conceito. Não é código polido e foi intencionalmente criada como um utilitário TUI que requer alguma interação do usuário para funcionar. Isso limita o abuso por skiddies.

Funcionalidades

Suporte a Provedores ETW

  • Microsoft-Windows-Antimalware - Eventos de detecção de ameaças (ID do Evento 48)
  • Microsoft-Windows-Antimalware-RTP - Eventos de proteção em tempo real (IDs do Evento 27, 14)
  • Microsoft-Windows-LDAP-Client - Eventos de autenticação e pesquisa LDAP
  • Microsoft-Windows-TCPIP - Eventos de conexão TCP/IP
  • Microsoft-Windows-WMI-Activity - Eventos de execução e consulta WMI (IDs do Evento 22, 11)
  • Microsoft-Windows-AMSI - Eventos de verificação AMSI
  • Microsoft-Windows-Defender - Eventos do Windows Defender (IDs do Evento 5000, 5001, 1116, 1117)
  • Microsoft-Windows-DotNETRuntime - Eventos de runtime .NET
  • Microsoft-Windows-Crypto-DPAPI-Events - Eventos de acesso DPAPI
  • Microsoft-Windows-Security-Auditing - Eventos de auditoria de segurança (ID do Evento 4688)
  • Microsoft-Windows-PowerShell - Eventos de commandlet do PowerShell e AMSI
  • Microsoft-Windows-RPC - Eventos de rastreamento de função RPC (ID do Evento 14)
  • Microsoft-Windows-CodeIntegrity - Eventos de integridade de código (IDs do Evento 3023, 3036, 3076, 3077)
  • Microsoft-Windows-AppLocker - Eventos do AppLocker (IDs do Evento 8003, 8004, 8006, 8007, 8021, 8022, 8024, 8025)
  • Microsoft-Windows-NTLM - Eventos de bloqueio NTLM (ID do Evento 8001)

Modos de Geração de Eventos

  • Eventos Únicos - Gerar eventos individuais para teste
  • Eventos em Lote - Gerar múltiplos eventos a partir de listas predefinidas
  • BamboozlEDR - Executar múltiplos eventos simultaneamente para confundir o EDR
  • Buffer Overflow - Gerar ilimitados eventos de alto volume de todos os provedores simultaneamente
  • Eventos Personalizados - Gerar eventos com parâmetros personalizados

Recursos de Segurança

Ofuscação de Strings

Todos os nomes de ameaças nas listas de dados são ofuscados usando codificação XOR para evitar que apareçam como strings de texto simples no binário compilado. Isso protege contra:

  • Detecção de análise estática de nomes de ameaças
  • Correspondência de assinaturas baseadas em strings
  • Ferramentas de análise binária que encontram dados de ameaças embutidos

A ofuscação é aplicada em tempo de compilação e as strings são desofuscadas apenas em tempo de execução quando necessário, garantindo que nenhum nome de ameaça em texto simples exista no arquivo binário.

Verificação de Privilégios de Administrador

  • Acesso Condicional a Funcionalidades - Monitoramento de rastreamento ETW disponível apenas quando executado como administrador
  • Degradação Suave - A aplicação funciona normalmente sem privilégios de administrador

Opções do Menu Principal

Funcionalidades Padrão (Disponíveis para todos os usuários)

  1. Microsoft-Antimalware-RTP - Gerar eventos de proteção em tempo real
  2. Microsoft-Windows-AMSI - Gerar eventos do provedor AMSI
  3. Microsoft-Windows-Antimalware - Gerar eventos de detecção antimalware
  4. Microsoft-Windows-AppLocker - Gerar eventos do AppLocker
  5. Microsoft-Windows-CodeIntegrity - Gerar eventos de integridade de código
  6. Microsoft-Windows-Crypto-DPAPI-Events - Gerar eventos de acesso DPAPI
  7. Microsoft-Windows-DotNETRuntime - Gerar eventos de runtime .NET
  8. Microsoft-Windows-Ldap-Client - Gerar eventos do cliente LDAP
  9. Microsoft-Windows-NTLM - Gerar eventos de bloqueio NTLM
  10. Microsoft-Windows-PowerShell - Gerar eventos do PowerShell
  11. Microsoft-Windows-RPC - Gerar eventos de rastreamento de função RPC
  12. Microsoft-Windows-TCPIP - Gerar eventos de rede TCP/IP
  13. Microsoft-Windows-WMI-Activity - Gerar eventos de atividade WMI
  14. Microsoft-Windows-Windows Defender - Gerar eventos do Windows Defender
  15. Eventos Cibernéticos - Simular eventos de ataque cibernético
  16. BamboozlEDR - Executar múltiplos eventos para confundir o EDR
  17. Buffer Overflow - Gerar eventos ilimitados de todos os provedores
  18. Rastreamento Antimalware em Modo de Usuário - Monitorar o Microsoft-Antimalware-Engine (sem necessidade de admin)

Funcionalidades Exclusivas para Administradores

  1. Monitor de Rastreamento ETW NotMDE - Criar/gerenciar sessão externa de rastreamento ETW com os mesmos provedores que o MDE utiliza.

Opções Detalhadas dos Provedores

Microsoft-Windows-Antimalware

  • Evento único aleatório de malware - Gerar uma detecção aleatória de malware
  • Evento único aleatório benigno - Gerar uma detecção aleatória benigna
  • Spam de eventos de malware - Gerar múltiplas detecções de malware
  • Spam de eventos benignos - Gerar múltiplas detecções benignas
  • Ransomware - Gerar detecção de ransomware

Microsoft-Windows-Antimalware-RTP

  • Eventos de detecção RTP - Gerar eventos de detecção de proteção em tempo real (27 + 14)

Microsoft-Windows-AMSI

  • Evento AMSI único - Gerar evento de verificação AMSI
  • Eventos AMSI suspeitos - Gerar verificações AMSI suspeitas
  • Spam de eventos AMSI - Gerar múltiplas verificações AMSI

Microsoft-Windows-AppLocker

  • Auditoria de Processo (8003) - Gerar evento de auditoria de processo do AppLocker
  • Bloqueio de Processo (8004) - Gerar evento de bloqueio de processo do AppLocker
  • Auditoria de Script (8006) - Gerar evento de auditoria de script do AppLocker
  • Bloqueio de Script (8007) - Gerar evento de bloqueio de script do AppLocker
  • Auditoria de Processo Appx (8021) - Gerar evento de auditoria de processo Appx do AppLocker
  • Bloqueio de Processo Appx (8022) - Gerar evento de bloqueio de processo Appx do AppLocker
  • Auditoria de Script Appx (8024) - Gerar evento de auditoria de script Appx do AppLocker
  • Bloqueio de Script Appx (8025) - Gerar evento de bloqueio de script Appx do AppLocker
  • Spam de eventos AppLocker - Gerar múltiplos eventos aleatórios do AppLocker

Microsoft-Windows-CodeIntegrity

  • Driver Revogado (3023) - Gerar evento CiRevokedDriverNotLoaded
  • Imagem Revogada (3036) - Gerar evento CiRevokedImageNotLoaded
  • Auditoria de Falha de Política (3076) - Gerar auditoria de falha de política do DeviceGuard
  • Bloqueio de Falha de Política (3077) - Gerar falha de política do DeviceGuard
  • Spam de eventos CodeIntegrity - Gerar múltiplos eventos aleatórios de CodeIntegrity

Microsoft-Windows-Crypto-DPAPI-Events

  • Evento DPAPI único - Gerar evento único de acesso DPAPI
  • Spam de eventos DPAPI - Gerar múltiplos eventos DPAPI
  • Eventos DPAPI infinitos - Gerar eventos DPAPI continuamente

Microsoft-Windows-DotNETRuntime

  • Evento .NET único - Gerar evento de runtime .NET
  • Evento .NET malicioso - Gerar evento .NET malicioso
  • Spam de eventos .NET (1337) - Gerar múltiplos eventos .NET

Microsoft-Windows-Ldap-Client

  • Evento ADExplorer - Gerar pesquisa LDAP do ADExplorer
  • Eventos SharpHound - Gerar pesquisas LDAP do SharpHound
  • Spam de eventos LDAP - Gerar múltiplas pesquisas LDAP

Microsoft-Windows-NTLM

  • Evento de Bloqueio NTLM (8001) - Gerar evento único de bloqueio NTLM
  • Spam de eventos NTLM - Gerar múltiplos eventos aleatórios de bloqueio NTLM

Microsoft-Windows-PowerShell

  • Evento PowerShell aleatório único - Gerar evento único aleatório de commandlet PowerShell
  • Evento AMSI PowerShell aleatório - Gerar evento aleatório de verificação AMSI do PowerShell
  • Spam de eventos PowerShell - Gerar múltiplos eventos PowerShell mistos

Microsoft-Windows-RPC

  • Evento de rastreamento de função - Gerar evento de rastreamento de função RPC (14)

Microsoft-Windows-TCPIP

  • Spam de eventos TCP/IP - Gerar múltiplos eventos de rede
  • Eventos TCP/IP de varredura SMB - Gerar eventos de varredura SMB
  • Evento TCP/IP aleatório único - Gerar um evento de rede aleatório
  • Evento TCP/IP Kerberos único - Gerar evento de rede Kerberos
  • Evento TCP/IP SMB único - Gerar evento de rede SMB

Microsoft-Windows-WMI-Activity

  • Evento WMI 22 único - Gerar evento de atividade WMI
  • Eventos WMI 22 suspeitos - Gerar atividade WMI suspeita
  • Spam de eventos WMI 22 - Gerar múltiplos eventos WMI
  • Evento WMI 11 único - Gerar evento WMI tipo 11
  • Eventos WMI 11 suspeitos - Gerar atividade WMI tipo 11 suspeita
  • Spam de eventos WMI 11 - Gerar múltiplos eventos WMI tipo 11
  • Evento WMI 11 local - Gerar evento WMI local
  • Evento WMI 11 remoto - Gerar evento WMI remoto

Microsoft-Windows-Windows Defender

  • Proteção em tempo real ativada (5000) - Gerar evento de ativação do Defender
  • Proteção em tempo real desativada (5001) - Gerar evento de desativação do Defender
  • Malware detectado + Remediado (1116/1117) - Gerar evento de detecção de malware
  • Spam de eventos Defender - Gerar múltiplos eventos do Defender

Modo Buffer Overflow (Alto Desempenho)

O recurso Buffer Overflow executa provedores ETW otimizados simultaneamente na máxima taxa de transferência:

Recursos de Desempenho:

  • Exibição TUI em Tempo Real - Interface de tabela limpa mostrando estatísticas por provedor
  • Estatísticas ao Vivo - Contagens de sucesso/ falha, total de eventos e eventos por segundo
  • Otimizações Avançadas de Desempenho - Pool de 100.000 GUIDs pré-alocados, conversões de string reduzidas
  • Geração de Eventos Simplificada - Estruturas de eventos simplificadas para velocidade máxima
  • 6 Provedores Concorrentes - Foco nos provedores de maior volume para desempenho ideal
  • Registro Inteligente - Frequência reduzida (a cada 1000 eventos) para minimizar sobrecarga
  • Seleção Baseada em Ciclo - Ciclagem eficiente de dados em vez de geração aleatória cara
  • Exibição com Atualização Automática - Atualiza a cada 2 segundos com estatísticas atuais
  • Relatório de Erros Aprimorado - Códigos de erro descritivos do Windows em vez de números enigmáticos

🔧 Detalhes Técnicos

GUIDs dos Provedores ETW

  • Microsoft-Windows-Antimalware: 751ef305-6c6e-4fed-b847-02ef79d26aef
  • Microsoft-Windows-LDAP-Client: 099614a5-5dd7-4788-8bc9-e29f43db28fc
  • Microsoft-Windows-TCPIP: 2f07e2ee-15db-40f1-90ef-9d7ba282188a
  • Microsoft-Windows-WMI-Activity: 1418ef04-b0b4-4623-bf7e-d74ab47bbdaa
  • Microsoft-Windows-AMSI: 2a576b87-09a7-520e-c21a-4942f0271d67
  • Microsoft-Windows-Crypto-DPAPI-Events: 89fe8f40-cdce-464e-8217-15ef97d4c7c3
  • Microsoft-Windows-PowerShell: a0c1853b-5c40-4b15-8766-3cf1c58f985a
  • Microsoft-Windows-Security-Auditing: 54849625-5478-4994-a5ba-3e3b0328c30d
  • Microsoft-Antimalware-Engine: 0a002690-3839-4e3a-b3b6-96d8df868d99

Tipos de Evento e IDs

  • Detecção Antimalware: ID do Evento 48
  • Proteção em Tempo Real: IDs do Evento 27, 14
  • Atividade WMI: IDs do Evento 22, 11
  • Windows Defender: IDs do Evento 5000, 5001, 1116, 1117
  • AppLocker: IDs do Evento 8003, 8004, 8006, 8007, 8021, 8022, 8024, 8025
  • Integridade de Código: IDs do Evento 3023, 3036, 3076, 3077
  • Bloqueio NTLM: ID do Evento 8001
  • Rastreamento de Função RPC: ID do Evento 14

Otimizações de Desempenho

  • Pool de GUIDs Pré-alocados: 100.000 GUIDs para geração em alta velocidade
  • Conversões de String Reduzidas: Codificação UTF-16 otimizada
  • Estruturas de Eventos Simplificadas: Gravação de eventos com sobrecarga mínima
  • Execução Concorrente de Provedores: Geração paralela de eventos
  • Registro Inteligente: Frequência reduzida para minimizar sobrecarga

📄 Licença

Este projeto está licenciado sob a Licença MIT - consulte o arquivo LICENSE para obter detalhes.

Baixar ferramenta