
New releaseSep 3, 2026
Adrenaline adrenaline-bof-bundle-2026-08-31-171332-c55f015
مجموعة BOF مستقلة عن C2، مصنفة حسب مراحل سلسلة الهجوم. مصممة لتكون صغيرة ومعيارية، تتيح التنفيذ السريع والأتمتة.
طقم Adrenaline BOF
مجموعة من ملفات كائنات Beacon (BOFs) غير مرتبطة بأي C2، مخصصة لعمليات الفريق الأحمر والأمن الهجومي. يتم تنظيم BOFs حسب مرحلة سلسلة الهجوم، وهي مصممة لتكون صغيرة ومعيارية وسهلة الأتمتة لاستخدامها في أعمال الاستطلاع والتعداد والاستغلال بعد الاختراق.
جدول المحتويات (تصنيف MITRE)
الجمع
| BOF | الاستخدام |
|---|---|
| ai_surface | يرسم خريطة لأدوات الذكاء الاصطناعي على نقاط نهاية المطورين في ويندوز ويسلط الضوء على ملفات الإعدادات الخاصة بها التي قد تكشف عن تعريفات الخوادم والأوامر والوسائط وبيانات الاعتماد المضمنة. |
| clipboard_grab | يسترجع البيانات النصية من حافظة ويندوز باستخدام واجهات برمجة تطبيقات Win32 ويعيد المحتويات إلى الاستدعاء. مصدر الكود الأصلي: @rvrsh3ll |
| ide_extension_surface | يعدّد بيانات ملحقات VS Code وCursor وWindsurf وZed وInsiders وOSS وملحقات الخادم/البعيد من جذور ملفات تعريف المستخدمين ويلخص هوية الملحق وأحداث التفعيل وإشارات القدرات. |
| powershell_history | يجمع آثار سجل PowerShell من مواقع PSReadLine والنصوص الافتراضية. مفيد لتحديد مواقع بيانات الاعتماد أو البنية التحتية. |
| window_handles_enum | يعدّد مقابض النوافذ عبر جميع عمليات النظام ويستخدم مقبض نافذة شرعيًا للوصول إلى الحافظة. |
المجتمع
| BOF | الاستخدام |
|---|---|
| notepad_grab | يستخرج ويعيد النص العادي مباشرة من نوافذ المفكرة المفتوحة عن طريق قراءة الذاكرة، مما يسمح للمشغلين باستعادة الملاحظات غير المحفوظة أو الموجودة في الذاكرة. مفيد لجمع البيانات من نقاط النهاية الحية. المصدر الأصلي: NoteThief |
| schtask_enum | يعدّد المهام المجدولة على أنظمة ويندوز باستخدام واجهة COM لجدولة المهام. يوفر ملخصًا للمهام بما في ذلك حالتها وجدولها وإعداداتها دون إغراق الـ beacon ببيانات XML. المصدر الأصلي: TrustedSec CS-Situational-Awareness-BOF |
| net_use | إضافة أو سرد أو إزالة محركات الأقراص المعينة عبر MPR (تمت التحديث لإدارة الذاكرة بشكل صحيح، وتجنب الانهيار) المصدر الأصلي: TrustedSec CS-Situational-Awareness-BOF |
| session_view | يعدّد جلسات خدمات المحطة الطرفية في ويندوز، ويعرض معرفات الجلسات وأسماء المستخدمين والمجالات وحالات الاتصال وLUIDs الجلسات. المصدر الأصلي: SessionView بواسطة lsecqt |
الوصول إلى بيانات الاعتماد
| BOF | الاستخدام |
|---|---|
| certstore_loot | يعدّد مخازن الشهادات المحلية للعثور على شهادات بمفاتيح خاصة قابلة للتصدير ويزودك بالمسار لتصديرها. |
| cicd_credential_hunt | يبحث عن آثار بيانات اعتماد شائعة لـ CI/CD والسحابة والمطورين في ملف تعريف مستخدم ويندوز الحالي (GitHub/GitLab CLI وAWS/GCP وkube/Terraform ومديري الحزم وGit وSSH). يبلغ عن المسار والحجم افتراضيًا؛ مع خيار -verbose اختياري لمعاينات محتوى محدودة. يتم تصنيف .gitconfig و.ssh/config كإعدادات وليست آثار بيانات اعتماد. |
| cloud_metadata_check | يفحص خدمات البيانات الوصفية المحلية للسحابة لـ AWS وAzure وGCP من العملية الحالية، ويبلغ عن هوية المزود وسياق المثيل ومقتطفات بيانات الاعتماد المحدودة عند الوصول إليها. |
| process_tokens_list | يعدّد الرموز المميزة التي يمكن الوصول إليها من العمليات الجارية، ويعرض سياق المستخدم ونوع الرمز (أساسي/انتحال) ومستوى الانتحال. يدعم التصفية الاختيارية حسب PID أو اسم العملية. يتم تعطيل SeDebugPrivilege افتراضيًا لأغراض OPSEC. |
الاكتشاف
| BOF | الاستخدام |
|---|---|
| amsi_etw_detect | يتحقق من وجود AMSI وETW في العملية الحالية عن طريق اكتشاف ملفات DLL المحملة وصادرات ETW ذات الصلة. مفيد لاختيار أهداف ذات نشاط أمني أقل عند تطبيقه على نطاق واسع. |
| app_count | يعدّ عدد التطبيقات المثبتة عبر السجل، ويزيل التكرارات، ويطبع النتيجة. عند تطبيقه على عدد كبير من الـ beacons، يسمح لنا باستنتاج أشياء حول الجهاز بناءً على اختلافات عدد التطبيقات. |
| applocker_policy | يعدّد إعدادات سياسة AppLocker ومجموعات القواعد وأوضاع الإنفاذ عن طريق فحص مفاتيح السجل ذات الصلة. |
| asr_status | يعدّد قواعد تقليل سطح الهجوم (ASR) في Windows Defender من مواقع السجل لتحديد قواعد ASR المكونة وحالة إنفاذها (حظر/تدقيق/تحذير/معطل) ومصدر السياسة (Intune/MDM مقابل نهج المجموعة). |
| bitlocker_status | يعدّد حالة تشفير BitLocker وإعدادات السياسة ومواقع النسخ الاحتياطي لمفاتيح الاسترداد عن طريق فحص مفاتيح السجل. |
| mdm_policy_artifacts | يستخدم نموذج تسجيل لتقييم وضع تسجيل MDM على أنظمة ويندوز من خلال تقييم مؤشرات تشمل حالة الانضمام والمهام المجدولة وإعدادات السياسة وآثار التسجيل. |
| netjoin_query | يستعلم عن معلومات الانضمام إلى مجال ويندوز وتفاصيل محطة العمل، ويحدد ما إذا كان النظام منضمًا إلى مجال أو في مجموعة عمل. |
| power_state | يحدد عامل شكل المضيف كجهاز محمول أو مكتبي أو لوحي أو خادم أو مدمج أو غير معروف باستخدام بيانات هيكل SMBIOS مع احتياطي لحالة الطاقة. |
| proxy_enum | يعدّد حالة إعدادات الوكيل في ويندوز عبر WinINET وWinHTTP ومفاتيح السياسة ومتغيرات البيئة ومؤشرات WPAD وإعدادات Chrome وقيم defaultProxy في .NET. |
| tray_scout | يبلغ عن الملف التنفيذي المضيف لشريط المهام ويعدّد تلميحات أيقونات إشعارات علبة النظام، مع مسارات صور كاملة اختيارية للمضيف ولكل عملية تمتلك الأيقونة. |
| user_idle | يحصل على وقت خمول المستخدم منذ آخر إدخال واستخدام موارد واجهة المستخدم الرسومية (مقابض GDI/USER) في العملية الحالية لاستخبارات التوقيت. |
| wallpaper_enum | يعدّد مسار خلفية سطح المكتب الحالية لكل شاشة متصلة باستخدام واجهة IDesktopWallpaper COM الحديثة. توجد الخلفيات المركزية أحيانًا على مشاركات SMB الداخلية أو خوادم التصوير، مما يكشف عن مسارات الشبكة وعلاقات الثقة بالمجال وإنفاذ السياسات دون لمس القرص أو الشبكة. |
| wef_detect | يكتشف إعداد إعادة توجيه أحداث ويندوز (WEF)، مما يشير إلى التسجيل المركزي. إذا تم العثور عليه، فهذا يشير إلى أن الأحداث الأمنية يتم إعادة توجيهها إلى خادم مركزي. |
| wevt_channel_enum | يعدّد قنوات سجل أحداث ويندوز المحلية مع مرشح فرعي اختياري غير حساس لحالة الأحرف، وإخراج محدود، وبيانات وصول ونشر وصفية اختيارية. |
| window_list | يعدّد عناوين جميع النوافذ المرئية على سطح مكتب المستخدم الحالي، مع تضمين معرفات العمليات (PIDs) اختياريًا. |
| wsc_status | يستعلم عن حالة صحة مركز أمان ويندوز، بما في ذلك مكافحة الفيروسات وجدار الحماية ومكافحة التجسس وخدمة WSC والتحديث التلقائي وإعدادات الإنترنت والتحكم في حساب المستخدم. |
| win_version | يستعلم هذا الـ BOF عن السجل وواجهات برمجة تطبيقات النظام لتوفير نظرة عامة موجزة ولكن مفصلة على تثبيت ويندوز. |
التنفيذ
| BOF | الاستخدام |
|---|---|
| com_probe | يفحص ما إذا كان يمكن إنشاء كائن COM من CLSID معين. |
| event_log_manage | يفحص قنوات سجل الأحداث، ويدير السجلات والمصادر الكلاسيكية المملوكة لـ BOF، ويكتب أحداثًا نصية أو ثنائية عبر مصادر مسجلة، ويمسح القنوات مع نسخ احتياطي اختياري. |
| firewall_rule | إضافة أو إزالة أو الاستعلام عن قواعد جدار حماية ويندوز عبر واجهة COM API (INetFwPolicy2) دون تشغيل netsh.exe أو cmd.exe. مفيد للتنقل داخل الشبكات. |
| port_scan | يفحص مضيف IPv4 واحدًا بحثًا عن منافذ TCP و/أو UDP مفتوحة عبر Winsock مع قوائم منافذ محدودة ومهلات زمنية قابلة للتكوين وإخراج موجز للمنافذ المفتوحة. |
| service_control | يدير خدمات ويندوز المحلية عبر SCM: الاستعلام (قائمة محدودة أو خدمة واحدة)، الإنشاء، البدء، الإيقاف، الحذف، وتكوين إجراءات الفشل. عادةً ما تكون الصلاحيات المرتفعة مطلوبة للتغييرات. |
| wevt_logon_enum | يعدّد أحداث تسجيل الدخول الأخيرة في سجل الأمان (ناجحة/فاشلة) (معرفات الأحداث 4624 و4625 و4672) عبر واجهة برمجة تطبيقات wevtapi ويطبع اسم محطة العمل البعيدة/IP بالإضافة إلى اسم المستخدم المستهدف. |
تواصل معي:
إخلاء المسؤولية: لا يتحمل منشئو ومساهمو هذا المستودع أي مسؤولية عن أي خسارة أو ضرر أو عواقب ناتجة عن استخدام المعلومات أو الكود الموجود في هذا المستودع. باستخدامك لهذا المستودع، فإنك تقر وتقبل المسؤولية الكاملة عن أفعالك. استخدمه على مسؤوليتك الخاصة.