Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
BamboozlEDR — 一个全面的 ETW(Windows 事件跟踪)事件生成工具,专为测试和研究目的而设计。 | Kitploit
工具/GitHubGitHub/olafhartong/bamboozledr
防御工具渗透测试红队事件响应日志分析
GitHubolafhartong/bamboozledr

BamboozlEDR

一个全面的 ETW(Windows 事件跟踪)事件生成工具,专为测试和研究目的而设计。

查看仓库
2752611个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

BamboozlEDR

一个全面的 ETW(Windows 事件跟踪)事件生成工具,专为测试和研究目的而设计。BamboozlEDR 具有 TUI 界面,可在多个 Windows ETW 提供程序上生成逼真的安全事件,以测试 EDR 检测能力、日志分析系统和安全监控解决方案。

注意:该工具作为概念验证而构建。它不是精炼的代码,并且有意构建为需要一些用户交互才能工作的 TUI 工具。这限制了脚本小子的滥用。

功能

ETW 提供程序支持

  • Microsoft-Windows-Antimalware - 威胁检测事件(事件 ID 48)
  • Microsoft-Windows-Antimalware-RTP - 实时保护事件(事件 ID 27、14)
  • Microsoft-Windows-LDAP-Client - LDAP 搜索和身份验证事件
  • Microsoft-Windows-TCPIP - TCP/IP 连接事件
  • Microsoft-Windows-WMI-Activity - WMI 查询和执行事件(事件 ID 22、11)
  • Microsoft-Windows-AMSI - AMSI 扫描事件
  • Microsoft-Windows-Defender - Windows Defender 事件(事件 ID 5000、5001、1116、1117)
  • Microsoft-Windows-DotNETRuntime - .NET 运行时事件
  • Microsoft-Windows-Crypto-DPAPI-Events - DPAPI 访问事件
  • Microsoft-Windows-Security-Auditing - 安全审核事件(事件 ID 4688)
  • Microsoft-Windows-PowerShell - PowerShell commandlet 和 AMSI 事件
  • Microsoft-Windows-RPC - RPC 函数跟踪事件(事件 ID 14)
  • Microsoft-Windows-CodeIntegrity - 代码完整性事件(事件 ID 3023、3036、3076、3077)
  • Microsoft-Windows-AppLocker - AppLocker 事件(事件 ID 8003、8004、8006、8007、8021、8022、8024、8025)
  • Microsoft-Windows-NTLM - NTLM 阻止事件(事件 ID 8001)

事件生成模式

  • 单个事件 - 生成用于测试的单个事件
  • 批量事件 - 从预定义列表生成多个事件
  • BamboozlEDR - 同时执行多个事件以混淆 EDR
  • 缓冲区溢出 - 同时从所有提供程序生成无限的高容量事件
  • 自定义事件 - 使用自定义参数生成事件

安全功能

字符串混淆

数据列表中的所有威胁名称均使用 XOR 编码进行混淆,以防止它们以纯文本字符串形式出现在编译后的二进制文件中。这可以防止:

  • 对威胁名称的静态分析检测
  • 基于字符串的特征匹配
  • 二进制分析工具发现嵌入的威胁数据

混淆在编译时应用,字符串仅在运行时按需去混淆,从而确保二进制文件中不存在纯文本威胁名称。

管理员权限检查

  • 条件功能访问 - 仅在以管理员身份运行时才可进行 ETW 跟踪监视
  • 优雅降级 - 无需管理员权限即可正常运行应用程序

主菜单选项

标准功能(所有用户可用)

  1. Microsoft-Antimalware-RTP - 生成实时保护事件
  2. Microsoft-Windows-AMSI - 生成 AMSI 提供程序事件
  3. Microsoft-Windows-Antimalware - 生成反恶意软件检测事件
  4. Microsoft-Windows-AppLocker - 生成 AppLocker 事件
  5. Microsoft-Windows-CodeIntegrity - 生成代码完整性事件
  6. Microsoft-Windows-Crypto-DPAPI-Events - 生成 DPAPI 访问事件
  7. Microsoft-Windows-DotNETRuntime - 生成 .NET 运行时事件
  8. Microsoft-Windows-Ldap-Client - 生成 LDAP 客户端事件
  9. Microsoft-Windows-NTLM - 生成 NTLM 阻止事件
  10. Microsoft-Windows-PowerShell - 生成 PowerShell 事件
  11. Microsoft-Windows-RPC - 生成 RPC 函数跟踪事件
  12. Microsoft-Windows-TCPIP - 生成 TCP/IP 网络事件
  13. Microsoft-Windows-WMI-Activity - 生成 WMI 活动事件
  14. Microsoft-Windows-Windows Defender - 生成 Windows Defender 事件
  15. 网络事件 - 模拟网络攻击事件
  16. BamboozlEDR - 执行多个事件以混淆 EDR
  17. 缓冲区溢出 - 从所有提供程序生成无限事件
  18. 用户模式反恶意软件跟踪 - 监视 Microsoft-Antimalware-Engine(无需管理员权限)

仅管理员功能

  1. NotMDE ETW 跟踪监视器 - 创建/管理外部 ETW 跟踪会话,使用 MDE 所依赖的相同提供程序。

详细的提供程序选项

Microsoft-Windows-Antimalware

  • 单个随机恶意软件事件 - 生成一个随机恶意软件检测
  • 单个随机良性事件 - 生成一个随机良性检测
  • 大量恶意软件事件 - 生成多个恶意软件检测
  • 大量良性事件 - 生成多个良性检测
  • 勒索软件 - 生成勒索软件检测

Microsoft-Windows-Antimalware-RTP

  • RTP 检测事件 - 生成实时保护检测事件(27 + 14)

Microsoft-Windows-AMSI

  • 单个 AMSI 事件 - 生成 AMSI 扫描事件
  • 可疑 AMSI 事件 - 生成可疑的 AMSI 扫描
  • 大量 AMSI 事件 - 生成多个 AMSI 扫描

Microsoft-Windows-AppLocker

  • 进程审核(8003) - 生成 AppLocker 进程审核事件
  • 进程阻止(8004) - 生成 AppLocker 进程阻止事件
  • 脚本审核(8006) - 生成 AppLocker 脚本审核事件
  • 脚本阻止(8007) - 生成 AppLocker 脚本阻止事件
  • Appx 进程审核(8021) - 生成 AppLocker Appx 进程审核事件
  • Appx 进程阻止(8022) - 生成 AppLocker Appx 进程阻止事件
  • Appx 脚本审核(8024) - 生成 AppLocker Appx 脚本审核事件
  • Appx 脚本阻止(8025) - 生成 AppLocker Appx 脚本阻止事件
  • 大量 AppLocker 事件 - 生成多个随机 AppLocker 事件

Microsoft-Windows-CodeIntegrity

  • 已吊销的驱动程序(3023) - 生成 CiRevokedDriverNotLoaded 事件
  • 已吊销的映像(3036) - 生成 CiRevokedImageNotLoaded 事件
  • 策略失败审核(3076) - 生成 DeviceGuard 策略失败审核
  • 策略失败阻止(3077) - 生成 DeviceGuard 策略失败
  • 大量 CodeIntegrity 事件 - 生成多个随机 CodeIntegrity 事件

Microsoft-Windows-Crypto-DPAPI-Events

  • 单个 DPAPI 事件 - 生成单个 DPAPI 访问事件
  • 大量 DPAPI 事件 - 生成多个 DPAPI 事件
  • 无限 DPAPI 事件 - 持续生成 DPAPI 事件

Microsoft-Windows-DotNETRuntime

  • 单个 .NET 事件 - 生成 .NET 运行时事件
  • 恶意 .NET 事件 - 生成恶意 .NET 事件
  • 大量 .NET 事件(1337) - 生成多个 .NET 事件

Microsoft-Windows-Ldap-Client

  • ADExplorer 事件 - 生成 ADExplorer LDAP 搜索
  • SharpHound 事件 - 生成 SharpHound LDAP 搜索
  • 大量 LDAP 事件 - 生成多个 LDAP 搜索

Microsoft-Windows-NTLM

  • NTLM 阻止事件(8001) - 生成单个 NTLM 阻止事件
  • 大量 NTLM 事件 - 生成多个随机 NTLM 阻止事件

Microsoft-Windows-PowerShell

  • 单个随机 PowerShell 事件 - 生成单个随机 PowerShell commandlet 事件
  • 随机 PowerShell AMSI 事件 - 生成随机 PowerShell AMSI 扫描事件
  • 大量 PowerShell 事件 - 生成多个混合 PowerShell 事件

Microsoft-Windows-RPC

  • 函数跟踪事件 - 生成 RPC 函数跟踪事件(14)

Microsoft-Windows-TCPIP

  • 大量 TCP/IP 事件 - 生成多个网络事件
  • SMB 扫描 TCP/IP 事件 - 生成 SMB 扫描事件
  • 单个随机 TCP/IP 事件 - 生成一个随机网络事件
  • 单个 Kerberos TCP/IP 事件 - 生成 Kerberos 网络事件
  • 单个 SMB TCP/IP 事件 - 生成 SMB 网络事件

Microsoft-Windows-WMI-Activity

  • 单个 WMI 事件 22 - 生成 WMI 活动事件
  • 可疑 WMI 事件 22 - 生成可疑的 WMI 活动
  • 大量 WMI 事件 22 - 生成多个 WMI 事件
  • 单个 WMI 事件 11 - 生成 WMI 类型 11 事件
  • 可疑 WMI 事件 11 - 生成可疑的 WMI 类型 11 事件
  • 大量 WMI 事件 11 - 生成多个 WMI 类型 11 事件
  • 本地 WMI 事件 11 - 生成本地 WMI 事件
  • 远程 WMI 事件 11 - 生成远程 WMI 事件

Microsoft-Windows-Windows Defender

  • 实时保护已启用(5000) - 生成 Defender 已启用事件
  • 实时保护已禁用(5001) - 生成 Defender 已禁用事件
  • 检测到恶意软件 + 已修复(1116/1117) - 生成恶意软件检测事件
  • 大量 Defender 事件 - 生成多个 Defender 事件

缓冲区溢出模式(高性能)

缓冲区溢出功能以最大吞吐量同时运行优化的 ETW 提供程序:

性能特性:

  • 实时 TUI 显示 - 清晰的表格界面,显示每个提供程序的统计信息
  • 实时统计 - 成功/失败计数、总事件数和每秒事件数
  • 高级性能优化 - 100,000 个预分配的 GUID 池,减少字符串转换
  • 简化的事件生成 - 简化的事件结构以实现最大速度
  • 6 个并发提供程序 - 专注于最高容量的提供程序以获得最佳性能
  • 智能日志记录 - 降低频率(每 1000 个事件)以最大限度地减少开销
  • 基于周期的选择 - 高效的数据循环,而非昂贵的随机生成
  • 自动刷新显示 - 每 2 秒更新一次当前统计信息
  • 增强的错误报告 - 描述性的 Windows 错误代码,而非晦涩的数字

🔧 技术细节

ETW 提供程序 GUID

  • Microsoft-Windows-Antimalware: 751ef305-6c6e-4fed-b847-02ef79d26aef
  • Microsoft-Windows-LDAP-Client: 099614a5-5dd7-4788-8bc9-e29f43db28fc
  • Microsoft-Windows-TCPIP: 2f07e2ee-15db-40f1-90ef-9d7ba282188a
  • Microsoft-Windows-WMI-Activity: 1418ef04-b0b4-4623-bf7e-d74ab47bbdaa
  • Microsoft-Windows-AMSI: 2a576b87-09a7-520e-c21a-4942f0271d67
  • Microsoft-Windows-Crypto-DPAPI-Events: 89fe8f40-cdce-464e-8217-15ef97d4c7c3
  • Microsoft-Windows-PowerShell: a0c1853b-5c40-4b15-8766-3cf1c58f985a
  • Microsoft-Windows-Security-Auditing: 54849625-5478-4994-a5ba-3e3b0328c30d
  • Microsoft-Antimalware-Engine: 0a002690-3839-4e3a-b3b6-96d8df868d99

事件类型和 ID

  • 反恶意软件检测:事件 ID 48
  • 实时保护:事件 ID 27、14
  • WMI 活动:事件 ID 22、11
  • Windows Defender:事件 ID 5000、5001、1116、1117
  • AppLocker:事件 ID 8003、8004、8006、8007、8021、8022、8024、8025
  • 代码完整性:事件 ID 3023、3036、3076、3077
  • NTLM 阻止:事件 ID 8001
  • RPC 函数跟踪:事件 ID 14

性能优化

  • 预分配的 GUID 池:100,000 个 GUID,用于高速生成
  • 减少字符串转换:优化的 UTF-16 编码
  • 简化的事件结构:最小开销的事件写入
  • 并发提供程序执行:并行事件生成
  • 智能日志记录:降低频率以最小化开销

📄 许可证

本项目根据 MIT 许可证授权 - 有关详细信息,请参阅 LICENSE 文件。

下载工具