一个全面的 ETW(Windows 事件跟踪)事件生成工具,专为测试和研究目的而设计。BamboozlEDR 具有 TUI 界面,可在多个 Windows ETW 提供程序上生成逼真的安全事件,以测试 EDR 检测能力、日志分析系统和安全监控解决方案。
注意:该工具作为概念验证而构建。它不是精炼的代码,并且有意构建为需要一些用户交互才能工作的 TUI 工具。这限制了脚本小子的滥用。
数据列表中的所有威胁名称均使用 XOR 编码进行混淆,以防止它们以纯文本字符串形式出现在编译后的二进制文件中。这可以防止:
混淆在编译时应用,字符串仅在运行时按需去混淆,从而确保二进制文件中不存在纯文本威胁名称。
缓冲区溢出功能以最大吞吐量同时运行优化的 ETW 提供程序:
751ef305-6c6e-4fed-b847-02ef79d26aef099614a5-5dd7-4788-8bc9-e29f43db28fc2f07e2ee-15db-40f1-90ef-9d7ba282188a1418ef04-b0b4-4623-bf7e-d74ab47bbdaa2a576b87-09a7-520e-c21a-4942f0271d6789fe8f40-cdce-464e-8217-15ef97d4c7c3a0c1853b-5c40-4b15-8766-3cf1c58f985a54849625-5478-4994-a5ba-3e3b0328c30d0a002690-3839-4e3a-b3b6-96d8df868d99本项目根据 MIT 许可证授权 - 有关详细信息,请参阅 LICENSE 文件。