العودة إلى التحديثات
New releaseSep 3, 2026

Adrenaline adrenaline-bof-bundle-2026-08-31-171332-c55f015

مجموعة BOF مستقلة عن C2، مصنفة حسب مراحل سلسلة الهجوم. مصممة لتكون صغيرة ومعيارية، تتيح التنفيذ السريع والأتمتة.

مشاركة

طقم Adrenaline BOF

مجموعة من ملفات كائنات Beacon (BOFs) غير مرتبطة بأي C2، مخصصة لعمليات الفريق الأحمر والأمن الهجومي. يتم تنظيم BOFs حسب مرحلة سلسلة الهجوم، وهي مصممة لتكون صغيرة ومعيارية وسهلة الأتمتة لاستخدامها في أعمال الاستطلاع والتعداد والاستغلال بعد الاختراق.

الجمع

BOFالاستخدام
ai_surfaceيرسم خريطة لأدوات الذكاء الاصطناعي على نقاط نهاية المطورين في ويندوز ويسلط الضوء على ملفات الإعدادات الخاصة بها التي قد تكشف عن تعريفات الخوادم والأوامر والوسائط وبيانات الاعتماد المضمنة.
clipboard_grabيسترجع البيانات النصية من حافظة ويندوز باستخدام واجهات برمجة تطبيقات Win32 ويعيد المحتويات إلى الاستدعاء. مصدر الكود الأصلي: @rvrsh3ll
ide_extension_surfaceيعدّد بيانات ملحقات VS Code وCursor وWindsurf وZed وInsiders وOSS وملحقات الخادم/البعيد من جذور ملفات تعريف المستخدمين ويلخص هوية الملحق وأحداث التفعيل وإشارات القدرات.
powershell_historyيجمع آثار سجل PowerShell من مواقع PSReadLine والنصوص الافتراضية. مفيد لتحديد مواقع بيانات الاعتماد أو البنية التحتية.
window_handles_enumيعدّد مقابض النوافذ عبر جميع عمليات النظام ويستخدم مقبض نافذة شرعيًا للوصول إلى الحافظة.

المجتمع

BOFالاستخدام
notepad_grabيستخرج ويعيد النص العادي مباشرة من نوافذ المفكرة المفتوحة عن طريق قراءة الذاكرة، مما يسمح للمشغلين باستعادة الملاحظات غير المحفوظة أو الموجودة في الذاكرة. مفيد لجمع البيانات من نقاط النهاية الحية. المصدر الأصلي: NoteThief
schtask_enumيعدّد المهام المجدولة على أنظمة ويندوز باستخدام واجهة COM لجدولة المهام. يوفر ملخصًا للمهام بما في ذلك حالتها وجدولها وإعداداتها دون إغراق الـ beacon ببيانات XML. المصدر الأصلي: TrustedSec CS-Situational-Awareness-BOF
net_useإضافة أو سرد أو إزالة محركات الأقراص المعينة عبر MPR (تمت التحديث لإدارة الذاكرة بشكل صحيح، وتجنب الانهيار) المصدر الأصلي: TrustedSec CS-Situational-Awareness-BOF
session_viewيعدّد جلسات خدمات المحطة الطرفية في ويندوز، ويعرض معرفات الجلسات وأسماء المستخدمين والمجالات وحالات الاتصال وLUIDs الجلسات. المصدر الأصلي: SessionView بواسطة lsecqt

الوصول إلى بيانات الاعتماد

BOFالاستخدام
certstore_lootيعدّد مخازن الشهادات المحلية للعثور على شهادات بمفاتيح خاصة قابلة للتصدير ويزودك بالمسار لتصديرها.
cicd_credential_huntيبحث عن آثار بيانات اعتماد شائعة لـ CI/CD والسحابة والمطورين في ملف تعريف مستخدم ويندوز الحالي (GitHub/GitLab CLI وAWS/GCP وkube/Terraform ومديري الحزم وGit وSSH). يبلغ عن المسار والحجم افتراضيًا؛ مع خيار -verbose اختياري لمعاينات محتوى محدودة. يتم تصنيف .gitconfig و.ssh/config كإعدادات وليست آثار بيانات اعتماد.
cloud_metadata_checkيفحص خدمات البيانات الوصفية المحلية للسحابة لـ AWS وAzure وGCP من العملية الحالية، ويبلغ عن هوية المزود وسياق المثيل ومقتطفات بيانات الاعتماد المحدودة عند الوصول إليها.
process_tokens_listيعدّد الرموز المميزة التي يمكن الوصول إليها من العمليات الجارية، ويعرض سياق المستخدم ونوع الرمز (أساسي/انتحال) ومستوى الانتحال. يدعم التصفية الاختيارية حسب PID أو اسم العملية. يتم تعطيل SeDebugPrivilege افتراضيًا لأغراض OPSEC.

الاكتشاف

BOFالاستخدام
amsi_etw_detectيتحقق من وجود AMSI وETW في العملية الحالية عن طريق اكتشاف ملفات DLL المحملة وصادرات ETW ذات الصلة. مفيد لاختيار أهداف ذات نشاط أمني أقل عند تطبيقه على نطاق واسع.
app_countيعدّ عدد التطبيقات المثبتة عبر السجل، ويزيل التكرارات، ويطبع النتيجة. عند تطبيقه على عدد كبير من الـ beacons، يسمح لنا باستنتاج أشياء حول الجهاز بناءً على اختلافات عدد التطبيقات.
applocker_policyيعدّد إعدادات سياسة AppLocker ومجموعات القواعد وأوضاع الإنفاذ عن طريق فحص مفاتيح السجل ذات الصلة.
asr_statusيعدّد قواعد تقليل سطح الهجوم (ASR) في Windows Defender من مواقع السجل لتحديد قواعد ASR المكونة وحالة إنفاذها (حظر/تدقيق/تحذير/معطل) ومصدر السياسة (Intune/MDM مقابل نهج المجموعة).
bitlocker_statusيعدّد حالة تشفير BitLocker وإعدادات السياسة ومواقع النسخ الاحتياطي لمفاتيح الاسترداد عن طريق فحص مفاتيح السجل.
mdm_policy_artifactsيستخدم نموذج تسجيل لتقييم وضع تسجيل MDM على أنظمة ويندوز من خلال تقييم مؤشرات تشمل حالة الانضمام والمهام المجدولة وإعدادات السياسة وآثار التسجيل.
netjoin_queryيستعلم عن معلومات الانضمام إلى مجال ويندوز وتفاصيل محطة العمل، ويحدد ما إذا كان النظام منضمًا إلى مجال أو في مجموعة عمل.
power_stateيحدد عامل شكل المضيف كجهاز محمول أو مكتبي أو لوحي أو خادم أو مدمج أو غير معروف باستخدام بيانات هيكل SMBIOS مع احتياطي لحالة الطاقة.
proxy_enumيعدّد حالة إعدادات الوكيل في ويندوز عبر WinINET وWinHTTP ومفاتيح السياسة ومتغيرات البيئة ومؤشرات WPAD وإعدادات Chrome وقيم defaultProxy في .NET.
tray_scoutيبلغ عن الملف التنفيذي المضيف لشريط المهام ويعدّد تلميحات أيقونات إشعارات علبة النظام، مع مسارات صور كاملة اختيارية للمضيف ولكل عملية تمتلك الأيقونة.
user_idleيحصل على وقت خمول المستخدم منذ آخر إدخال واستخدام موارد واجهة المستخدم الرسومية (مقابض GDI/USER) في العملية الحالية لاستخبارات التوقيت.
wallpaper_enumيعدّد مسار خلفية سطح المكتب الحالية لكل شاشة متصلة باستخدام واجهة IDesktopWallpaper COM الحديثة. توجد الخلفيات المركزية أحيانًا على مشاركات SMB الداخلية أو خوادم التصوير، مما يكشف عن مسارات الشبكة وعلاقات الثقة بالمجال وإنفاذ السياسات دون لمس القرص أو الشبكة.
wef_detectيكتشف إعداد إعادة توجيه أحداث ويندوز (WEF)، مما يشير إلى التسجيل المركزي. إذا تم العثور عليه، فهذا يشير إلى أن الأحداث الأمنية يتم إعادة توجيهها إلى خادم مركزي.
wevt_channel_enumيعدّد قنوات سجل أحداث ويندوز المحلية مع مرشح فرعي اختياري غير حساس لحالة الأحرف، وإخراج محدود، وبيانات وصول ونشر وصفية اختيارية.
window_listيعدّد عناوين جميع النوافذ المرئية على سطح مكتب المستخدم الحالي، مع تضمين معرفات العمليات (PIDs) اختياريًا.
wsc_statusيستعلم عن حالة صحة مركز أمان ويندوز، بما في ذلك مكافحة الفيروسات وجدار الحماية ومكافحة التجسس وخدمة WSC والتحديث التلقائي وإعدادات الإنترنت والتحكم في حساب المستخدم.
win_versionيستعلم هذا الـ BOF عن السجل وواجهات برمجة تطبيقات النظام لتوفير نظرة عامة موجزة ولكن مفصلة على تثبيت ويندوز.

التنفيذ

BOFالاستخدام
com_probeيفحص ما إذا كان يمكن إنشاء كائن COM من CLSID معين.
event_log_manageيفحص قنوات سجل الأحداث، ويدير السجلات والمصادر الكلاسيكية المملوكة لـ BOF، ويكتب أحداثًا نصية أو ثنائية عبر مصادر مسجلة، ويمسح القنوات مع نسخ احتياطي اختياري.
firewall_ruleإضافة أو إزالة أو الاستعلام عن قواعد جدار حماية ويندوز عبر واجهة COM API (INetFwPolicy2) دون تشغيل netsh.exe أو cmd.exe. مفيد للتنقل داخل الشبكات.
port_scanيفحص مضيف IPv4 واحدًا بحثًا عن منافذ TCP و/أو UDP مفتوحة عبر Winsock مع قوائم منافذ محدودة ومهلات زمنية قابلة للتكوين وإخراج موجز للمنافذ المفتوحة.
service_controlيدير خدمات ويندوز المحلية عبر SCM: الاستعلام (قائمة محدودة أو خدمة واحدة)، الإنشاء، البدء، الإيقاف، الحذف، وتكوين إجراءات الفشل. عادةً ما تكون الصلاحيات المرتفعة مطلوبة للتغييرات.
wevt_logon_enumيعدّد أحداث تسجيل الدخول الأخيرة في سجل الأمان (ناجحة/فاشلة) (معرفات الأحداث 4624 و4625 و4672) عبر واجهة برمجة تطبيقات wevtapi ويطبع اسم محطة العمل البعيدة/IP بالإضافة إلى اسم المستخدم المستهدف.

تواصل معي:


إخلاء المسؤولية: لا يتحمل منشئو ومساهمو هذا المستودع أي مسؤولية عن أي خسارة أو ضرر أو عواقب ناتجة عن استخدام المعلومات أو الكود الموجود في هذا المستودع. باستخدامك لهذا المستودع، فإنك تقر وتقبل المسؤولية الكاملة عن أفعالك. استخدمه على مسؤوليتك الخاصة.

الفئات