طقم Adrenaline BOF
مجموعة من ملفات كائنات Beacon (BOFs) غير مرتبطة بأي C2، مخصصة لعمليات الفريق الأحمر والأمن الهجومي. يتم تنظيم BOFs حسب مرحلة سلسلة الهجوم، وهي مصممة لتكون صغيرة ومعيارية وسهلة الأتمتة لاستخدامها في أعمال الاستطلاع والتعداد والاستغلال بعد الاختراق.
الجمع
| BOF | الاستخدام |
|---|
| ai_surface | يرسم خريطة لأدوات الذكاء الاصطناعي على نقاط نهاية المطورين في ويندوز ويسلط الضوء على ملفات الإعدادات الخاصة بها التي قد تكشف عن تعريفات الخوادم والأوامر والوسائط وبيانات الاعتماد المضمنة. |
| clipboard_grab | يسترجع البيانات النصية من حافظة ويندوز باستخدام واجهات برمجة تطبيقات Win32 ويعيد المحتويات إلى الاستدعاء. مصدر الكود الأصلي: @rvrsh3ll |
| ide_extension_surface | يعدّد بيانات ملحقات VS Code وCursor وWindsurf وZed وInsiders وOSS وملحقات الخادم/البعيد من جذور ملفات تعريف المستخدمين ويلخص هوية الملحق وأحداث التفعيل وإشارات القدرات. |
| powershell_history | يجمع آثار سجل PowerShell من مواقع PSReadLine والنصوص الافتراضية. مفيد لتحديد مواقع بيانات الاعتماد أو البنية التحتية. |
| window_handles_enum | يعدّد مقابض النوافذ عبر جميع عمليات النظام ويستخدم مقبض نافذة شرعيًا للوصول إلى الحافظة. |
المجتمع
| BOF | الاستخدام |
|---|
| notepad_grab | يستخرج ويعيد النص العادي مباشرة من نوافذ المفكرة المفتوحة عن طريق قراءة الذاكرة، مما يسمح للمشغلين باستعادة الملاحظات غير المحفوظة أو الموجودة في الذاكرة. مفيد لجمع البيانات من نقاط النهاية الحية. المصدر الأصلي: NoteThief |
| schtask_enum | يعدّد المهام المجدولة على أنظمة ويندوز باستخدام واجهة COM لجدولة المهام. يوفر ملخصًا للمهام بما في ذلك حالتها وجدولها وإعداداتها دون إغراق الـ beacon ببيانات XML. المصدر الأصلي: TrustedSec CS-Situational-Awareness-BOF |
| net_use | إضافة أو سرد أو إزالة محركات الأقراص المعينة عبر MPR (تمت التحديث لإدارة الذاكرة بشكل صحيح، وتجنب الانهيار) المصدر الأصلي: TrustedSec CS-Situational-Awareness-BOF |
| session_view | يعدّد جلسات خدمات المحطة الطرفية في ويندوز، ويعرض معرفات الجلسات وأسماء المستخدمين والمجالات وحالات الاتصال وLUIDs الجلسات. المصدر الأصلي: SessionView بواسطة lsecqt |
الوصول إلى بيانات الاعتماد
| BOF | الاستخدام |
|---|
| certstore_loot | يعدّد مخازن الشهادات المحلية للعثور على شهادات بمفاتيح خاصة قابلة للتصدير ويزودك بالمسار لتصديرها. |
| cicd_credential_hunt | يبحث عن آثار بيانات اعتماد شائعة لـ CI/CD والسحابة والمطورين في ملف تعريف مستخدم ويندوز الحالي (GitHub/GitLab CLI وAWS/GCP وkube/Terraform ومديري الحزم وGit وSSH). يبلغ عن المسار والحجم افتراضيًا؛ مع خيار -verbose اختياري لمعاينات محتوى محدودة. يتم تصنيف .gitconfig و.ssh/config كإعدادات وليست آثار بيانات اعتماد. |
| cloud_metadata_check | يفحص خدمات البيانات الوصفية المحلية للسحابة لـ AWS وAzure وGCP من العملية الحالية، ويبلغ عن هوية المزود وسياق المثيل ومقتطفات بيانات الاعتماد المحدودة عند الوصول إليها. |
| process_tokens_list | يعدّد الرموز المميزة التي يمكن الوصول إليها من العمليات الجارية، ويعرض سياق المستخدم ونوع الرمز (أساسي/انتحال) ومستوى الانتحال. يدعم التصفية الاختيارية حسب PID أو اسم العملية. يتم تعطيل SeDebugPrivilege افتراضيًا لأغراض OPSEC. |
الاكتشاف