BamboozlEDR
Комплексный инструмент генерации событий ETW (Event Tracing for Windows), предназначенный для тестирования и исследовательских целей. BamboozlEDR оснащён TUI-интерфейсом и может генерировать реалистичные события безопасности в нескольких поставщиках ETW Windows для проверки возможностей обнаружения EDR, систем анализа журналов и решений для мониторинга безопасности.
Примечание: Этот инструмент создан как Proof-of-Concept. Это не отполированный код, и он намеренно реализован как TUI-утилита, требующая некоторого взаимодействия с пользователем для работы. Это ограничивает злоупотребление со стороны скиди.
Возможности
Поддержка поставщиков ETW
- Microsoft-Windows-Antimalware — события обнаружения угроз (ID события 48)
- Microsoft-Windows-Antimalware-RTP — события защиты в реальном времени (ID событий 27, 14)
- Microsoft-Windows-LDAP-Client — события поиска и аутентификации LDAP
- Microsoft-Windows-TCPIP — события TCP/IP-подключений
- Microsoft-Windows-WMI-Activity — события запросов и выполнения WMI (ID событий 22, 11)
- Microsoft-Windows-AMSI — события сканирования AMSI
- Microsoft-Windows-Defender — события Windows Defender (ID событий 5000, 5001, 1116, 1117)
- Microsoft-Windows-DotNETRuntime — события среды выполнения .NET
- Microsoft-Windows-Crypto-DPAPI-Events — события доступа к DPAPI
- Microsoft-Windows-Security-Auditing — события аудита безопасности (ID события 4688)
- Microsoft-Windows-PowerShell — события командлетов PowerShell и AMSI
- Microsoft-Windows-RPC — события трассировки функций RPC (ID события 14)
- Microsoft-Windows-CodeIntegrity — события целостности кода (ID событий 3023, 3036, 3076, 3077)
- Microsoft-Windows-AppLocker — события AppLocker (ID событий 8003, 8004, 8006, 8007, 8021, 8022, 8024, 8025)
- Microsoft-Windows-NTLM — события блокировки NTLM (ID события 8001)
Режимы генерации событий
- Одиночные события — генерация отдельных событий для тестирования
- Пакетные события — генерация нескольких событий из предопределённых списков
- BamboozlEDR — одновременное выполнение нескольких событий для запутывания EDR
- Переполнение буфера — генерация неограниченного количества высокообъёмных событий от всех поставщиков одновременно
- Пользовательские события — генерация событий с пользовательскими параметрами
Функции безопасности
Обфускация строк
Все имена угроз в списках данных обфусцированы с помощью XOR-кодирования, чтобы предотвратить их появление в виде открытых текстовых строк в скомпилированном бинарном файле. Это защищает от:
- обнаружения имён угроз статическим анализом;
- сопоставления сигнатур на основе строк;
- поиска встроенных данных об угрозах инструментами анализа бинарных файлов.
Обфускация применяется на этапе компиляции, а строки деобфусцируются только во время выполнения при необходимости, что гарантирует отсутствие имён угроз в виде открытого текста в бинарном файле.
Проверка прав администратора
- Условный доступ к функциям — мониторинг трассировки ETW доступен только при запуске от имени администратора
- Плавная деградация — приложение работает в обычном режиме без прав администратора
Параметры главного меню
Стандартные функции (доступны всем пользователям)
- Microsoft-Antimalware-RTP — генерация событий защиты в реальном времени
- Microsoft-Windows-AMSI — генерация событий поставщика AMSI
- Microsoft-Windows-Antimalware — генерация событий обнаружения антивирусом
- Microsoft-Windows-AppLocker — генерация событий AppLocker
- Microsoft-Windows-CodeIntegrity — генерация событий целостности кода
- Microsoft-Windows-Crypto-DPAPI-Events — генерация событий доступа к DPAPI
- Microsoft-Windows-DotNETRuntime — генерация событий среды выполнения .NET
- Microsoft-Windows-Ldap-Client — генерация событий клиента LDAP
- Microsoft-Windows-NTLM — генерация событий блокировки NTLM
- Microsoft-Windows-PowerShell — генерация событий PowerShell
- Microsoft-Windows-RPC — генерация событий трассировки функций RPC
- Microsoft-Windows-TCPIP — генерация сетевых событий TCP/IP
- Microsoft-Windows-WMI-Activity — генерация событий активности WMI
- Microsoft-Windows-Windows Defender — генерация событий Windows Defender
- Cyber events — имитация событий кибератак
- BamboozlEDR — выполнение нескольких событий для запутывания EDR
- Buffer Overflow — генерация неограниченного количества событий от всех поставщиков
- User-Mode Antimalware Trace — мониторинг Microsoft-Antimalware-Engine (требуются права администратора)
Функции только для администратора
- NotMDE ETW Trace Monitor — создание/управление внешней сессией трассировки ETW с теми же поставщиками, на которые полагается MDE.
Детальные параметры поставщиков
Microsoft-Windows-Antimalware
- Single random malware event — генерация одного случайного обнаружения вредоносного ПО
- Single random benign event — генерация одного случайного безвредного обнаружения
- Spam malware events — генерация нескольких обнаружений вредоносного ПО
- Spam benign events — генерация нескольких безвредных обнаружений
- Ransomware — генерация обнаружения программы-вымогателя
Microsoft-Windows-Antimalware-RTP
- RTP detection events — генерация событий обнаружения защиты в реальном времени (27 + 14)
Microsoft-Windows-AMSI
- Single AMSI event — генерация события сканирования AMSI
- Suspicious AMSI events — генерация подозрительных сканирований AMSI
- Spam AMSI events — генерация нескольких сканирований AMSI
Microsoft-Windows-AppLocker
- Process Audit (8003) — генерация события аудита процесса AppLocker
- Process Block (8004) — генерация события блокировки процесса AppLocker
- Script Audit (8006) — генерация события аудита скрипта AppLocker
- Script Block (8007) — генерация события блокировки скрипта AppLocker
- Appx Process Audit (8021) — генерация события аудита процесса Appx AppLocker
- Appx Process Block (8022) — генерация события блокировки процесса Appx AppLocker
- Appx Script Audit (8024) — генерация события аудита скрипта Appx AppLocker
- Appx Script Block (8025) — генерация события блокировки скрипта Appx AppLocker
- Spam AppLocker events — генерация нескольких случайных событий AppLocker
Microsoft-Windows-CodeIntegrity
- Revoked Driver (3023) — генерация события CiRevokedDriverNotLoaded
- Revoked Image (3036) — генерация события CiRevokedImageNotLoaded
- Policy Failure Audit (3076) — генерация аудита сбоя политики DeviceGuard
- Policy Failure Block (3077) — генерация сбоя политики DeviceGuard
- Spam CodeIntegrity events — генерация нескольких случайных событий CodeIntegrity
Microsoft-Windows-Crypto-DPAPI-Events
- Single DPAPI event — генерация одного события доступа к DPAPI
- Spam DPAPI events — генерация нескольких событий DPAPI
- Infinite DPAPI events — непрерывная генерация событий DPAPI
Microsoft-Windows-DotNETRuntime
- Single .NET event — генерация события среды выполнения .NET
- Malicious .NET event — генерация вредоносного события .NET
- Spam .NET events (1337) — генерация нескольких событий .NET
Microsoft-Windows-Ldap-Client
- ADExplorer event — генерация LDAP-поиска ADExplorer
- SharpHound events — генерация LDAP-поисков SharpHound
- Spam LDAP events — генерация нескольких LDAP-поисков
Microsoft-Windows-NTLM
- NTLM Blocking Event (8001) — генерация одного события блокировки NTLM
- Spam NTLM events — генерация нескольких случайных событий блокировки NTLM
Microsoft-Windows-PowerShell
- Single Random PowerShell event — генерация одного случайного события командлета PowerShell
- Random PowerShell AMSI event — генерация случайного события сканирования PowerShell AMSI
- Spam PowerShell events — генерация нескольких смешанных событий PowerShell
Microsoft-Windows-RPC
- Function trace event — генерация события трассировки функций RPC (14)
Microsoft-Windows-TCPIP
- Spam TCP/IP events — генерация нескольких сетевых событий
- SMB Scan TCP/IP events — генерация событий сканирования SMB
- Single Random TCP/IP event — генерация одного случайного сетевого события
- Single Kerberos TCP/IP event — генерация сетевого события Kerberos
- Single SMB TCP/IP event — генерация сетевого события SMB
Microsoft-Windows-WMI-Activity
- Single WMI Event 22 — генерация события активности WMI
- Suspicious WMI Events 22 — генерация подозрительной активности WMI
- Spam WMI Events 22 — генерация нескольких событий WMI
- Single WMI Event 11 — генерация события WMI типа 11
- Suspicious WMI Events 11 — генерация подозрительного WMI типа 11
- Spam WMI Events 11 — генерация нескольких событий WMI типа 11
- Local WMI Event 11 — генерация локального события WMI
- Remote WMI Event 11 — генерация удалённого события WMI
Microsoft-Windows-Windows Defender
- Realtime protection enabled (5000) — генерация события включения защиты в реальном времени
- Realtime protection disabled (5001) — генерация события отключения защиты в реальном времени
- Malware detected + Remediated (1116/1117) — генерация события обнаружения вредоносного ПО
- Spam Defender events — генерация нескольких событий Defender
Режим переполнения буфера (высокая производительность)
Функция Buffer Overflow запускает оптимизированные поставщики ETW одновременно с максимальной пропускной способностью:
Особенности производительности:
- Отображение TUI в реальном времени — чистая таблица со статистикой по каждому поставщику
- Живая статистика — счётчики успехов/ошибок, общее количество событий и событий в секунду
- Расширенные оптимизации производительности — предварительно выделенный пул из 100 000 GUID, сокращённые преобразования строк
- Оптимизированная генерация событий — упрощённые структуры событий для максимальной скорости
- 6 одновременных поставщиков — фокус на наиболее высокообъёмных поставщиках для оптимальной производительности
- Интеллектуальное журналирование — сниженная частота (каждые 1000 событий) для минимизации накладных расходов
- Циклический выбор — эффективный цикл по данным вместо затратной случайной генерации
- Автообновляемый дисплей — обновление каждые 2 секунды с актуальной статистикой
- Расширенное сообщение об ошибках — описательные коды ошибок Windows вместо загадочных чисел
🔧 Технические детали
GUID поставщиков ETW
- Microsoft-Windows-Antimalware:
751ef305-6c6e-4fed-b847-02ef79d26aef
- Microsoft-Windows-LDAP-Client:
099614a5-5dd7-4788-8bc9-e29f43db28fc
- Microsoft-Windows-TCPIP:
2f07e2ee-15db-40f1-90ef-9d7ba282188a
- Microsoft-Windows-WMI-Activity:
1418ef04-b0b4-4623-bf7e-d74ab47bbdaa
- Microsoft-Windows-AMSI:
2a576b87-09a7-520e-c21a-4942f0271d67
- Microsoft-Windows-Crypto-DPAPI-Events:
89fe8f40-cdce-464e-8217-15ef97d4c7c3
- Microsoft-Windows-PowerShell:
a0c1853b-5c40-4b15-8766-3cf1c58f985a
- Microsoft-Windows-Security-Auditing:
54849625-5478-4994-a5ba-3e3b0328c30d
- Microsoft-Antimalware-Engine:
0a002690-3839-4e3a-b3b6-96d8df868d99
Типы событий и ID
- Обнаружение вредоносного ПО: ID события 48
- Защита в реальном времени: ID событий 27, 14
- Активность WMI: ID событий 22, 11
- Windows Defender: ID событий 5000, 5001, 1116, 1117
- AppLocker: ID событий 8003, 8004, 8006, 8007, 8021, 8022, 8024, 8025
- Целостность кода: ID событий 3023, 3036, 3076, 3077
- Блокировка NTLM: ID события 8001
- Трассировка функций RPC: ID события 14
Оптимизации производительности
- Предварительно выделенный пул GUID: 100 000 GUID для высокоскоростной генерации
- Сокращённые преобразования строк: оптимизированное UTF-16 кодирование
- Оптимизированные структуры событий: запись событий с минимальными накладными расходами
- Одновременное выполнение поставщиков: параллельная генерация событий
- Интеллектуальное журналирование: сниженная частота для минимизации накладных расходов
📄 Лицензия
Этот проект лицензирован в соответствии с лицензией MIT — подробности см. в файле LICENSE.