Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
BamboozlEDR — Комплексный инструмент генерации событий ETW (Event Tracing for Windows), предназначенный для целей тестирования и исследований. | Kitploit
Инструменты/GitHubGitHub/olafhartong/bamboozledr
Оборонительные ИнструментыТестирование на ПроникновениеRed TeamingРеагирование на ИнцидентыАнализ Журналов
GitHubolafhartong/bamboozledr

BamboozlEDR

Комплексный инструмент генерации событий ETW (Event Tracing for Windows), предназначенный для целей тестирования и исследований.

Репозиторий
2752611 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

BamboozlEDR

Комплексный инструмент генерации событий ETW (Event Tracing for Windows), предназначенный для тестирования и исследовательских целей. BamboozlEDR оснащён TUI-интерфейсом и может генерировать реалистичные события безопасности в нескольких поставщиках ETW Windows для проверки возможностей обнаружения EDR, систем анализа журналов и решений для мониторинга безопасности.

Примечание: Этот инструмент создан как Proof-of-Concept. Это не отполированный код, и он намеренно реализован как TUI-утилита, требующая некоторого взаимодействия с пользователем для работы. Это ограничивает злоупотребление со стороны скиди.

Возможности

Поддержка поставщиков ETW

  • Microsoft-Windows-Antimalware — события обнаружения угроз (ID события 48)
  • Microsoft-Windows-Antimalware-RTP — события защиты в реальном времени (ID событий 27, 14)
  • Microsoft-Windows-LDAP-Client — события поиска и аутентификации LDAP
  • Microsoft-Windows-TCPIP — события TCP/IP-подключений
  • Microsoft-Windows-WMI-Activity — события запросов и выполнения WMI (ID событий 22, 11)
  • Microsoft-Windows-AMSI — события сканирования AMSI
  • Microsoft-Windows-Defender — события Windows Defender (ID событий 5000, 5001, 1116, 1117)
  • Microsoft-Windows-DotNETRuntime — события среды выполнения .NET
  • Microsoft-Windows-Crypto-DPAPI-Events — события доступа к DPAPI
  • Microsoft-Windows-Security-Auditing — события аудита безопасности (ID события 4688)
  • Microsoft-Windows-PowerShell — события командлетов PowerShell и AMSI
  • Microsoft-Windows-RPC — события трассировки функций RPC (ID события 14)
  • Microsoft-Windows-CodeIntegrity — события целостности кода (ID событий 3023, 3036, 3076, 3077)
  • Microsoft-Windows-AppLocker — события AppLocker (ID событий 8003, 8004, 8006, 8007, 8021, 8022, 8024, 8025)
  • Microsoft-Windows-NTLM — события блокировки NTLM (ID события 8001)

Режимы генерации событий

  • Одиночные события — генерация отдельных событий для тестирования
  • Пакетные события — генерация нескольких событий из предопределённых списков
  • BamboozlEDR — одновременное выполнение нескольких событий для запутывания EDR
  • Переполнение буфера — генерация неограниченного количества высокообъёмных событий от всех поставщиков одновременно
  • Пользовательские события — генерация событий с пользовательскими параметрами

Функции безопасности

Обфускация строк

Все имена угроз в списках данных обфусцированы с помощью XOR-кодирования, чтобы предотвратить их появление в виде открытых текстовых строк в скомпилированном бинарном файле. Это защищает от:

  • обнаружения имён угроз статическим анализом;
  • сопоставления сигнатур на основе строк;
  • поиска встроенных данных об угрозах инструментами анализа бинарных файлов.

Обфускация применяется на этапе компиляции, а строки деобфусцируются только во время выполнения при необходимости, что гарантирует отсутствие имён угроз в виде открытого текста в бинарном файле.

Проверка прав администратора

  • Условный доступ к функциям — мониторинг трассировки ETW доступен только при запуске от имени администратора
  • Плавная деградация — приложение работает в обычном режиме без прав администратора

Параметры главного меню

Стандартные функции (доступны всем пользователям)

  1. Microsoft-Antimalware-RTP — генерация событий защиты в реальном времени
  2. Microsoft-Windows-AMSI — генерация событий поставщика AMSI
  3. Microsoft-Windows-Antimalware — генерация событий обнаружения антивирусом
  4. Microsoft-Windows-AppLocker — генерация событий AppLocker
  5. Microsoft-Windows-CodeIntegrity — генерация событий целостности кода
  6. Microsoft-Windows-Crypto-DPAPI-Events — генерация событий доступа к DPAPI
  7. Microsoft-Windows-DotNETRuntime — генерация событий среды выполнения .NET
  8. Microsoft-Windows-Ldap-Client — генерация событий клиента LDAP
  9. Microsoft-Windows-NTLM — генерация событий блокировки NTLM
  10. Microsoft-Windows-PowerShell — генерация событий PowerShell
  11. Microsoft-Windows-RPC — генерация событий трассировки функций RPC
  12. Microsoft-Windows-TCPIP — генерация сетевых событий TCP/IP
  13. Microsoft-Windows-WMI-Activity — генерация событий активности WMI
  14. Microsoft-Windows-Windows Defender — генерация событий Windows Defender
  15. Cyber events — имитация событий кибератак
  16. BamboozlEDR — выполнение нескольких событий для запутывания EDR
  17. Buffer Overflow — генерация неограниченного количества событий от всех поставщиков
  18. User-Mode Antimalware Trace — мониторинг Microsoft-Antimalware-Engine (требуются права администратора)

Функции только для администратора

  1. NotMDE ETW Trace Monitor — создание/управление внешней сессией трассировки ETW с теми же поставщиками, на которые полагается MDE.

Детальные параметры поставщиков

Microsoft-Windows-Antimalware

  • Single random malware event — генерация одного случайного обнаружения вредоносного ПО
  • Single random benign event — генерация одного случайного безвредного обнаружения
  • Spam malware events — генерация нескольких обнаружений вредоносного ПО
  • Spam benign events — генерация нескольких безвредных обнаружений
  • Ransomware — генерация обнаружения программы-вымогателя

Microsoft-Windows-Antimalware-RTP

  • RTP detection events — генерация событий обнаружения защиты в реальном времени (27 + 14)

Microsoft-Windows-AMSI

  • Single AMSI event — генерация события сканирования AMSI
  • Suspicious AMSI events — генерация подозрительных сканирований AMSI
  • Spam AMSI events — генерация нескольких сканирований AMSI

Microsoft-Windows-AppLocker

  • Process Audit (8003) — генерация события аудита процесса AppLocker
  • Process Block (8004) — генерация события блокировки процесса AppLocker
  • Script Audit (8006) — генерация события аудита скрипта AppLocker
  • Script Block (8007) — генерация события блокировки скрипта AppLocker
  • Appx Process Audit (8021) — генерация события аудита процесса Appx AppLocker
  • Appx Process Block (8022) — генерация события блокировки процесса Appx AppLocker
  • Appx Script Audit (8024) — генерация события аудита скрипта Appx AppLocker
  • Appx Script Block (8025) — генерация события блокировки скрипта Appx AppLocker
  • Spam AppLocker events — генерация нескольких случайных событий AppLocker

Microsoft-Windows-CodeIntegrity

  • Revoked Driver (3023) — генерация события CiRevokedDriverNotLoaded
  • Revoked Image (3036) — генерация события CiRevokedImageNotLoaded
  • Policy Failure Audit (3076) — генерация аудита сбоя политики DeviceGuard
  • Policy Failure Block (3077) — генерация сбоя политики DeviceGuard
  • Spam CodeIntegrity events — генерация нескольких случайных событий CodeIntegrity

Microsoft-Windows-Crypto-DPAPI-Events

  • Single DPAPI event — генерация одного события доступа к DPAPI
  • Spam DPAPI events — генерация нескольких событий DPAPI
  • Infinite DPAPI events — непрерывная генерация событий DPAPI

Microsoft-Windows-DotNETRuntime

  • Single .NET event — генерация события среды выполнения .NET
  • Malicious .NET event — генерация вредоносного события .NET
  • Spam .NET events (1337) — генерация нескольких событий .NET

Microsoft-Windows-Ldap-Client

  • ADExplorer event — генерация LDAP-поиска ADExplorer
  • SharpHound events — генерация LDAP-поисков SharpHound
  • Spam LDAP events — генерация нескольких LDAP-поисков

Microsoft-Windows-NTLM

  • NTLM Blocking Event (8001) — генерация одного события блокировки NTLM
  • Spam NTLM events — генерация нескольких случайных событий блокировки NTLM

Microsoft-Windows-PowerShell

  • Single Random PowerShell event — генерация одного случайного события командлета PowerShell
  • Random PowerShell AMSI event — генерация случайного события сканирования PowerShell AMSI
  • Spam PowerShell events — генерация нескольких смешанных событий PowerShell

Microsoft-Windows-RPC

  • Function trace event — генерация события трассировки функций RPC (14)

Microsoft-Windows-TCPIP

  • Spam TCP/IP events — генерация нескольких сетевых событий
  • SMB Scan TCP/IP events — генерация событий сканирования SMB
  • Single Random TCP/IP event — генерация одного случайного сетевого события
  • Single Kerberos TCP/IP event — генерация сетевого события Kerberos
  • Single SMB TCP/IP event — генерация сетевого события SMB

Microsoft-Windows-WMI-Activity

  • Single WMI Event 22 — генерация события активности WMI
  • Suspicious WMI Events 22 — генерация подозрительной активности WMI
  • Spam WMI Events 22 — генерация нескольких событий WMI
  • Single WMI Event 11 — генерация события WMI типа 11
  • Suspicious WMI Events 11 — генерация подозрительного WMI типа 11
  • Spam WMI Events 11 — генерация нескольких событий WMI типа 11
  • Local WMI Event 11 — генерация локального события WMI
  • Remote WMI Event 11 — генерация удалённого события WMI

Microsoft-Windows-Windows Defender

  • Realtime protection enabled (5000) — генерация события включения защиты в реальном времени
  • Realtime protection disabled (5001) — генерация события отключения защиты в реальном времени
  • Malware detected + Remediated (1116/1117) — генерация события обнаружения вредоносного ПО
  • Spam Defender events — генерация нескольких событий Defender

Режим переполнения буфера (высокая производительность)

Функция Buffer Overflow запускает оптимизированные поставщики ETW одновременно с максимальной пропускной способностью:

Особенности производительности:

  • Отображение TUI в реальном времени — чистая таблица со статистикой по каждому поставщику
  • Живая статистика — счётчики успехов/ошибок, общее количество событий и событий в секунду
  • Расширенные оптимизации производительности — предварительно выделенный пул из 100 000 GUID, сокращённые преобразования строк
  • Оптимизированная генерация событий — упрощённые структуры событий для максимальной скорости
  • 6 одновременных поставщиков — фокус на наиболее высокообъёмных поставщиках для оптимальной производительности
  • Интеллектуальное журналирование — сниженная частота (каждые 1000 событий) для минимизации накладных расходов
  • Циклический выбор — эффективный цикл по данным вместо затратной случайной генерации
  • Автообновляемый дисплей — обновление каждые 2 секунды с актуальной статистикой
  • Расширенное сообщение об ошибках — описательные коды ошибок Windows вместо загадочных чисел

🔧 Технические детали

GUID поставщиков ETW

  • Microsoft-Windows-Antimalware: 751ef305-6c6e-4fed-b847-02ef79d26aef
  • Microsoft-Windows-LDAP-Client: 099614a5-5dd7-4788-8bc9-e29f43db28fc
  • Microsoft-Windows-TCPIP: 2f07e2ee-15db-40f1-90ef-9d7ba282188a
  • Microsoft-Windows-WMI-Activity: 1418ef04-b0b4-4623-bf7e-d74ab47bbdaa
  • Microsoft-Windows-AMSI: 2a576b87-09a7-520e-c21a-4942f0271d67
  • Microsoft-Windows-Crypto-DPAPI-Events: 89fe8f40-cdce-464e-8217-15ef97d4c7c3
  • Microsoft-Windows-PowerShell: a0c1853b-5c40-4b15-8766-3cf1c58f985a
  • Microsoft-Windows-Security-Auditing: 54849625-5478-4994-a5ba-3e3b0328c30d
  • Microsoft-Antimalware-Engine: 0a002690-3839-4e3a-b3b6-96d8df868d99

Типы событий и ID

  • Обнаружение вредоносного ПО: ID события 48
  • Защита в реальном времени: ID событий 27, 14
  • Активность WMI: ID событий 22, 11
  • Windows Defender: ID событий 5000, 5001, 1116, 1117
  • AppLocker: ID событий 8003, 8004, 8006, 8007, 8021, 8022, 8024, 8025
  • Целостность кода: ID событий 3023, 3036, 3076, 3077
  • Блокировка NTLM: ID события 8001
  • Трассировка функций RPC: ID события 14

Оптимизации производительности

  • Предварительно выделенный пул GUID: 100 000 GUID для высокоскоростной генерации
  • Сокращённые преобразования строк: оптимизированное UTF-16 кодирование
  • Оптимизированные структуры событий: запись событий с минимальными накладными расходами
  • Одновременное выполнение поставщиков: параллельная генерация событий
  • Интеллектуальное журналирование: сниженная частота для минимизации накладных расходов

📄 Лицензия

Этот проект лицензирован в соответствии с лицензией MIT — подробности см. в файле LICENSE.

Скачать инструмент