Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
BamboozlEDR — Комплексный инструмент генерации событий ETW (Event Tracing for Windows), предназначенный для целей тестирования и исследований. | Kitploit
Инструменты/GitHubGitHub/olafhartong/bamboozledr
Оборонительные ИнструментыТестирование на ПроникновениеRed TeamingРеагирование на ИнцидентыАнализ Журналов
GitHubolafhartong/bamboozledr

BamboozlEDR

Комплексный инструмент генерации событий ETW (Event Tracing for Windows), предназначенный для целей тестирования и исследований.

Репозиторий
2752691 год назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

BamboozlEDR

Комплексный инструмент генерации событий ETW (Event Tracing for Windows), предназначенный для тестирования и исследовательских целей. BamboozlEDR оснащён TUI-интерфейсом и может генерировать реалистичные события безопасности в нескольких поставщиках ETW Windows для проверки возможностей обнаружения EDR, систем анализа журналов и решений для мониторинга безопасности.

Примечание: Этот инструмент создан как Proof-of-Concept. Это не отполированный код, и он намеренно реализован как TUI-утилита, требующая некоторого взаимодействия с пользователем для работы. Это ограничивает злоупотребление со стороны скиди.

Возможности

Поддержка поставщиков ETW

  • Microsoft-Windows-Antimalware — события обнаружения угроз (ID события 48)
  • Microsoft-Windows-Antimalware-RTP — события защиты в реальном времени (ID событий 27, 14)
  • Microsoft-Windows-LDAP-Client — события поиска и аутентификации LDAP
  • Microsoft-Windows-TCPIP — события TCP/IP-подключений
  • Microsoft-Windows-WMI-Activity — события запросов и выполнения WMI (ID событий 22, 11)
  • Microsoft-Windows-AMSI — события сканирования AMSI
  • Microsoft-Windows-Defender — события Windows Defender (ID событий 5000, 5001, 1116, 1117)
  • Microsoft-Windows-DotNETRuntime — события среды выполнения .NET
  • Microsoft-Windows-Crypto-DPAPI-Events — события доступа к DPAPI
  • Microsoft-Windows-Security-Auditing — события аудита безопасности (ID события 4688)
  • Microsoft-Windows-PowerShell — события командлетов PowerShell и AMSI
  • Microsoft-Windows-RPC — события трассировки функций RPC (ID события 14)
  • Microsoft-Windows-CodeIntegrity — события целостности кода (ID событий 3023, 3036, 3076, 3077)
  • Microsoft-Windows-AppLocker — события AppLocker (ID событий 8003, 8004, 8006, 8007, 8021, 8022, 8024, 8025)
  • Microsoft-Windows-NTLM — события блокировки NTLM (ID события 8001)

Режимы генерации событий

  • Одиночные события — генерация отдельных событий для тестирования
  • Пакетные события — генерация нескольких событий из предопределённых списков
  • BamboozlEDR — одновременное выполнение нескольких событий для запутывания EDR
  • Переполнение буфера — генерация неограниченного количества высокообъёмных событий от всех поставщиков одновременно
  • Пользовательские события — генерация событий с пользовательскими параметрами

Функции безопасности

Обфускация строк

Все имена угроз в списках данных обфусцированы с помощью XOR-кодирования, чтобы предотвратить их появление в виде открытых текстовых строк в скомпилированном бинарном файле. Это защищает от:

  • обнаружения имён угроз статическим анализом;
  • сопоставления сигнатур на основе строк;
  • поиска встроенных данных об угрозах инструментами анализа бинарных файлов.

Обфускация применяется на этапе компиляции, а строки деобфусцируются только во время выполнения при необходимости, что гарантирует отсутствие имён угроз в виде открытого текста в бинарном файле.

Проверка прав администратора

  • Условный доступ к функциям — мониторинг трассировки ETW доступен только при запуске от имени администратора
  • Плавная деградация — приложение работает в обычном режиме без прав администратора

Параметры главного меню

Стандартные функции (доступны всем пользователям)

  1. Microsoft-Antimalware-RTP — генерация событий защиты в реальном времени
  2. Microsoft-Windows-AMSI — генерация событий поставщика AMSI
  3. Microsoft-Windows-Antimalware — генерация событий обнаружения антивирусом
  4. Microsoft-Windows-AppLocker — генерация событий AppLocker
  5. Microsoft-Windows-CodeIntegrity — генерация событий целостности кода
  6. Microsoft-Windows-Crypto-DPAPI-Events — генерация событий доступа к DPAPI
  7. Microsoft-Windows-DotNETRuntime — генерация событий среды выполнения .NET
  8. Microsoft-Windows-Ldap-Client — генерация событий клиента LDAP
  9. Microsoft-Windows-NTLM — генерация событий блокировки NTLM
  10. Microsoft-Windows-PowerShell — генерация событий PowerShell
  11. Microsoft-Windows-RPC — генерация событий трассировки функций RPC
  12. Microsoft-Windows-TCPIP — генерация сетевых событий TCP/IP
  13. Microsoft-Windows-WMI-Activity — генерация событий активности WMI
  14. Microsoft-Windows-Windows Defender — генерация событий Windows Defender
  15. Cyber events — имитация событий кибератак
  16. BamboozlEDR — выполнение нескольких событий для запутывания EDR
  17. Buffer Overflow — генерация неограниченного количества событий от всех поставщиков
  18. User-Mode Antimalware Trace — мониторинг Microsoft-Antimalware-Engine (требуются права администратора)

Функции только для администратора

  1. NotMDE ETW Trace Monitor — создание/управление внешней сессией трассировки ETW с теми же поставщиками, на которые полагается MDE.

Детальные параметры поставщиков

Microsoft-Windows-Antimalware

  • Single random malware event — генерация одного случайного обнаружения вредоносного ПО
  • Single random benign event — генерация одного случайного безвредного обнаружения
  • Spam malware events — генерация нескольких обнаружений вредоносного ПО
  • Spam benign events — генерация нескольких безвредных обнаружений
  • Ransomware — генерация обнаружения программы-вымогателя

Microsoft-Windows-Antimalware-RTP

  • RTP detection events — генерация событий обнаружения защиты в реальном времени (27 + 14)

Microsoft-Windows-AMSI

  • Single AMSI event — генерация события сканирования AMSI
  • Suspicious AMSI events — генерация подозрительных сканирований AMSI
  • Spam AMSI events — генерация нескольких сканирований AMSI

Microsoft-Windows-AppLocker

  • Process Audit (8003) — генерация события аудита процесса AppLocker
  • Process Block (8004) — генерация события блокировки процесса AppLocker
  • Script Audit (8006) — генерация события аудита скрипта AppLocker
  • Script Block (8007) — генерация события блокировки скрипта AppLocker
  • Appx Process Audit (8021) — генерация события аудита процесса Appx AppLocker
  • Appx Process Block (8022) — генерация события блокировки процесса Appx AppLocker
  • Appx Script Audit (8024) — генерация события аудита скрипта Appx AppLocker
  • Appx Script Block (8025) — генерация события блокировки скрипта Appx AppLocker
  • Spam AppLocker events — генерация нескольких случайных событий AppLocker

Microsoft-Windows-CodeIntegrity

  • Revoked Driver (3023) — генерация события CiRevokedDriverNotLoaded
  • Revoked Image (3036) — генерация события CiRevokedImageNotLoaded
  • Policy Failure Audit (3076) — генерация аудита сбоя политики DeviceGuard
  • Policy Failure Block (3077) — генерация сбоя политики DeviceGuard
  • Spam CodeIntegrity events — генерация нескольких случайных событий CodeIntegrity

Microsoft-Windows-Crypto-DPAPI-Events

  • Single DPAPI event — генерация одного события доступа к DPAPI
  • Spam DPAPI events — генерация нескольких событий DPAPI
  • Infinite DPAPI events — непрерывная генерация событий DPAPI

Microsoft-Windows-DotNETRuntime

  • Single .NET event — генерация события среды выполнения .NET
  • Malicious .NET event — генерация вредоносного события .NET
  • Spam .NET events (1337) — генерация нескольких событий .NET

Microsoft-Windows-Ldap-Client

  • ADExplorer event — генерация LDAP-поиска ADExplorer
  • SharpHound events — генерация LDAP-поисков SharpHound
  • Spam LDAP events — генерация нескольких LDAP-поисков

Microsoft-Windows-NTLM

  • NTLM Blocking Event (8001) — генерация одного события блокировки NTLM
  • Spam NTLM events — генерация нескольких случайных событий блокировки NTLM
Скачать инструмент