BamboozlEDR
Комплексный инструмент генерации событий ETW (Event Tracing for Windows), предназначенный для тестирования и исследовательских целей. BamboozlEDR оснащён TUI-интерфейсом и может генерировать реалистичные события безопасности в нескольких поставщиках ETW Windows для проверки возможностей обнаружения EDR, систем анализа журналов и решений для мониторинга безопасности.
Примечание: Этот инструмент создан как Proof-of-Concept. Это не отполированный код, и он намеренно реализован как TUI-утилита, требующая некоторого взаимодействия с пользователем для работы. Это ограничивает злоупотребление со стороны скиди.
Возможности
Поддержка поставщиков ETW
- Microsoft-Windows-Antimalware — события обнаружения угроз (ID события 48)
- Microsoft-Windows-Antimalware-RTP — события защиты в реальном времени (ID событий 27, 14)
- Microsoft-Windows-LDAP-Client — события поиска и аутентификации LDAP
- Microsoft-Windows-TCPIP — события TCP/IP-подключений
- Microsoft-Windows-WMI-Activity — события запросов и выполнения WMI (ID событий 22, 11)
- Microsoft-Windows-AMSI — события сканирования AMSI
- Microsoft-Windows-Defender — события Windows Defender (ID событий 5000, 5001, 1116, 1117)
- Microsoft-Windows-DotNETRuntime — события среды выполнения .NET
- Microsoft-Windows-Crypto-DPAPI-Events — события доступа к DPAPI
- Microsoft-Windows-Security-Auditing — события аудита безопасности (ID события 4688)
- Microsoft-Windows-PowerShell — события командлетов PowerShell и AMSI
- Microsoft-Windows-RPC — события трассировки функций RPC (ID события 14)
- Microsoft-Windows-CodeIntegrity — события целостности кода (ID событий 3023, 3036, 3076, 3077)
- Microsoft-Windows-AppLocker — события AppLocker (ID событий 8003, 8004, 8006, 8007, 8021, 8022, 8024, 8025)
- Microsoft-Windows-NTLM — события блокировки NTLM (ID события 8001)
Режимы генерации событий
- Одиночные события — генерация отдельных событий для тестирования
- Пакетные события — генерация нескольких событий из предопределённых списков
- BamboozlEDR — одновременное выполнение нескольких событий для запутывания EDR
- Переполнение буфера — генерация неограниченного количества высокообъёмных событий от всех поставщиков одновременно
- Пользовательские события — генерация событий с пользовательскими параметрами
Функции безопасности
Обфускация строк
Все имена угроз в списках данных обфусцированы с помощью XOR-кодирования, чтобы предотвратить их появление в виде открытых текстовых строк в скомпилированном бинарном файле. Это защищает от:
- обнаружения имён угроз статическим анализом;
- сопоставления сигнатур на основе строк;
- поиска встроенных данных об угрозах инструментами анализа бинарных файлов.
Обфускация применяется на этапе компиляции, а строки деобфусцируются только во время выполнения при необходимости, что гарантирует отсутствие имён угроз в виде открытого текста в бинарном файле.
Проверка прав администратора
- Условный доступ к функциям — мониторинг трассировки ETW доступен только при запуске от имени администратора
- Плавная деградация — приложение работает в обычном режиме без прав администратора
Параметры главного меню
Стандартные функции (доступны всем пользователям)
- Microsoft-Antimalware-RTP — генерация событий защиты в реальном времени
- Microsoft-Windows-AMSI — генерация событий поставщика AMSI
- Microsoft-Windows-Antimalware — генерация событий обнаружения антивирусом
- Microsoft-Windows-AppLocker — генерация событий AppLocker
- Microsoft-Windows-CodeIntegrity — генерация событий целостности кода
- Microsoft-Windows-Crypto-DPAPI-Events — генерация событий доступа к DPAPI
- Microsoft-Windows-DotNETRuntime — генерация событий среды выполнения .NET
- Microsoft-Windows-Ldap-Client — генерация событий клиента LDAP
- Microsoft-Windows-NTLM — генерация событий блокировки NTLM
- Microsoft-Windows-PowerShell — генерация событий PowerShell
- Microsoft-Windows-RPC — генерация событий трассировки функций RPC
- Microsoft-Windows-TCPIP — генерация сетевых событий TCP/IP
- Microsoft-Windows-WMI-Activity — генерация событий активности WMI
- Microsoft-Windows-Windows Defender — генерация событий Windows Defender
- Cyber events — имитация событий кибератак
- BamboozlEDR — выполнение нескольких событий для запутывания EDR
- Buffer Overflow — генерация неограниченного количества событий от всех поставщиков
- User-Mode Antimalware Trace — мониторинг Microsoft-Antimalware-Engine (требуются права администратора)
Функции только для администратора
- NotMDE ETW Trace Monitor — создание/управление внешней сессией трассировки ETW с теми же поставщиками, на которые полагается MDE.
Детальные параметры поставщиков
Microsoft-Windows-Antimalware
- Single random malware event — генерация одного случайного обнаружения вредоносного ПО
- Single random benign event — генерация одного случайного безвредного обнаружения
- Spam malware events — генерация нескольких обнаружений вредоносного ПО
- Spam benign events — генерация нескольких безвредных обнаружений
- Ransomware — генерация обнаружения программы-вымогателя
Microsoft-Windows-Antimalware-RTP
- RTP detection events — генерация событий обнаружения защиты в реальном времени (27 + 14)
Microsoft-Windows-AMSI
- Single AMSI event — генерация события сканирования AMSI
- Suspicious AMSI events — генерация подозрительных сканирований AMSI
- Spam AMSI events — генерация нескольких сканирований AMSI
Microsoft-Windows-AppLocker
- Process Audit (8003) — генерация события аудита процесса AppLocker
- Process Block (8004) — генерация события блокировки процесса AppLocker
- Script Audit (8006) — генерация события аудита скрипта AppLocker
- Script Block (8007) — генерация события блокировки скрипта AppLocker
- Appx Process Audit (8021) — генерация события аудита процесса Appx AppLocker
- Appx Process Block (8022) — генерация события блокировки процесса Appx AppLocker
- Appx Script Audit (8024) — генерация события аудита скрипта Appx AppLocker
- Appx Script Block (8025) — генерация события блокировки скрипта Appx AppLocker
- Spam AppLocker events — генерация нескольких случайных событий AppLocker
Microsoft-Windows-CodeIntegrity
- Revoked Driver (3023) — генерация события CiRevokedDriverNotLoaded
- Revoked Image (3036) — генерация события CiRevokedImageNotLoaded
- Policy Failure Audit (3076) — генерация аудита сбоя политики DeviceGuard
- Policy Failure Block (3077) — генерация сбоя политики DeviceGuard
- Spam CodeIntegrity events — генерация нескольких случайных событий CodeIntegrity
Microsoft-Windows-Crypto-DPAPI-Events
- Single DPAPI event — генерация одного события доступа к DPAPI
- Spam DPAPI events — генерация нескольких событий DPAPI
- Infinite DPAPI events — непрерывная генерация событий DPAPI
Microsoft-Windows-DotNETRuntime
- Single .NET event — генерация события среды выполнения .NET
- Malicious .NET event — генерация вредоносного события .NET
- Spam .NET events (1337) — генерация нескольких событий .NET
Microsoft-Windows-Ldap-Client
- ADExplorer event — генерация LDAP-поиска ADExplorer
- SharpHound events — генерация LDAP-поисков SharpHound
- Spam LDAP events — генерация нескольких LDAP-поисков
Microsoft-Windows-NTLM
- NTLM Blocking Event (8001) — генерация одного события блокировки NTLM
- Spam NTLM events — генерация нескольких случайных событий блокировки NTLM