
مجموعة BOF مستقلة عن C2، مصنفة حسب مراحل سلسلة الهجوم. مصممة لتكون صغيرة ومعيارية، تتيح التنفيذ السريع والأتمتة.
مجموعة من ملفات كائنات المنارة (BOF) غير مرتبطة بـ C2 لعمليات الفريق الأحمر والأمن الهجومي. تم تنظيم BOFs حسب مرحلة سلسلة الهجوم، وهي مصممة لتكون صغيرة ومعيارية وصديقة للأتمتة للاستخدام في الاستطلاع والتعداد وعمليات ما بعد الاستغلال.
التجميع
المجتمع
الوصول إلى بيانات الاعتماد
الاستكشاف
التنفيذ
| BOF | الاستخدام |
|---|---|
| ai_surface | يقوم بتعيين أدوات الذكاء الاصطناعي على نقاط نهاية المطورين في Windows ويسلط الضوء على مكونات التكوين الخاصة بها التي قد تكشف عن تعريفات الخادم والأوامر والوسائط وبيانات الاعتماد المضمنة. |
| clipboard_grab | يسترجع البيانات النصية من حافظة Windows باستخدام واجهات برمجة تطبيقات Win32 ويعيد المحتويات إلى رد الاتصال. حقوق الكود الأصلي: @rvrsh3ll |
| ide_extension_surface | يقوم بتعداد بيانات تعريف إضافات VS Code وCursor وWindsurf وZed وInsiders وOSS وإضافات الخادم/البعيد من جذور ملفات تعريف المستخدمين ويُلخص هوية الإضافة وأحداث التنشيط وإشارات القدرات. |
| powershell_history | يجمع أدوات تاريخ PowerShell من مواقع PSReadLine والنصوص الافتراضية. مفيد لتحديد مواقع بيانات الاعتماد أو البنية التحتية. |
| window_handles_enum | يقوم بتعداد مقابض النوافذ عبر جميع عمليات النظام ويستخدم مقبض نافذة شرعي للوصول إلى الحافظة. |
إخلاء مسؤولية: لا يتحمل منشئو هذه المستودعات والمساهمون فيها أي مسؤولية عن أي خسارة أو ضرر أو عواقب ناتجة عن استخدام المعلومات أو الكود الموجود في هذا المستودع. باستخدام هذا المستودع، فإنك تقر وتتحمل المسؤولية الكاملة عن أفعالك. الاستخدام على مسؤوليتك الخاصة.
| BOF | الاستخدام |
|---|
| notepad_grab | يستخرج ويعيد النص العادي مباشرة من نوافذ Notepad المفتوحة عن طريق قراءة الذاكرة، مما يسمح للمشغلين باسترداد الملاحظات غير المحفوظة أو الموجودة في الذاكرة. مفيد لجمع البيانات من نقاط النهاية الحية. المصدر الأصلي: NoteThief |
| schtask_enum | يقوم بتعداد المهام المجدولة على أنظمة Windows باستخدام واجهة COM لـ Task Scheduler. يوفر ملخصًا للمهام بما في ذلك حالتها وجدولها وتكوينها دون إغراق المنارة ببيانات XML. المصدر الأصلي: TrustedSec CS-Situational-Awareness-BOF |
| net_use | إضافة أو سرد أو إزالة محركات الأقراص المعينة عبر MPR (مُحسّن لإدارة الذاكرة بشكل صحيح، وتجنب التعطل) المصدر الأصلي: TrustedSec CS-Situational-Awareness-BOF |
| session_view | يقوم بتعداد جلسات خدمات المحطة الطرفية في Windows، وعرض معرفات الجلسات وأسماء المستخدمين والمجالات وحالات الاتصال و LUIDs الجلسة. المصدر الأصلي: SessionView بواسطة lsecqt |
| BOF | الاستخدام |
|---|
| certstore_loot | يقوم بتعداد مخازن الشهادات المحلية للعثور على الشهادات ذات المفاتيح الخاصة القابلة للتصدير ويوفر لك المسار لتصديرها. |
| cloud_metadata_check | يفحص خدمات البيانات الوصفية المحلية السحابية لـ AWS وAzure وGCP من العملية الحالية، ويُبلغ عن هوية المزود وسياق المثيل ومقتطفات بيانات الاعتماد المحدودة عند الوصول إليها. |
| process_tokens_list | يقوم بتعداد الرموز المميزة التي يمكن الوصول إليها من العمليات الجارية، ويعرض سياق المستخدم ونوع الرمز (أساسي/انتحال) ومستوى الانتحال. يدعم التصفية الاختيارية بواسطة PID أو اسم العملية. يتم تعطيل SeDebugPrivilege افتراضيًا لأغراض OPSEC. |
| BOF | الاستخدام |
|---|
| amsi_etw_detect | يتحقق من وجود AMSI وETW في العملية الحالية عن طريق اكتشاف DLLs المحملة ووظائف التصدير المتعلقة بـ ETW. مفيد لاختيار أهداف ذات نشاط أمني أقل عند تطبيقه على نطاق واسع. |
| app_count | يحسب عدد التطبيقات المثبتة عبر السجل، ويزيل الازدواجية، ويطبع النتيجة. عند تطبيقه على عدد كبير من المنارات، يسمح لنا باستنتاج أشياء حول جهاز بناءً على اختلافات عدد التطبيقات. |
| applocker_policy | يقوم بتعداد تكوينات سياسة AppLocker ومجموعات القواعد وأنماط التنفيذ عن طريق مسح مفاتيح التسجيل ذات الصلة. |
| asr_status | يقوم بتعداد قواعد تقليل سطح الهجوم لـ Windows Defender (ASR) من مواقع التسجيل لتحديد قواعد ASR المكونة وحالة تنفيذها (حظر/تدقيق/تحذير/معطل) ومصدر السياسة (Intune/MDM مقابل نهج المجموعة). |
| bitlocker_status | يقوم بتعداد حالة تشفير BitLocker وتكوينات السياسة ومواقع النسخ الاحتياطي لمفاتيح الاسترداد عن طريق مسح مفاتيح التسجيل. |
| mdm_policy_artifacts | يستخدم نموذج تسجيل لتقييم وضعية التسجيل في MDM على أنظمة Windows من خلال تقييم المؤشرات بما في ذلك حالة الانضمام والمهام المجدولة وتكوين السياسة وأدوات التسجيل. |
| netjoin_query | يستعلم عن معلومات الانضمام إلى مجال Windows وتفاصيل محطة العمل، ويحدد ما إذا كان النظام منضمًا إلى مجال أو في مجموعة عمل. |
| power_state | يحدد شكل المضيف كجهاز كمبيوتر محمول أو سطح مكتب أو جهاز لوحي أو خادم أو جهاز مضمن أو غير معروف باستخدام بيانات هيكل SMBIOS مع احتياطي لحالة الطاقة. |
| proxy_enum | يقوم بتعداد حالة تكوين الوكيل في Windows عبر WinINET وWinHTTP ومفاتيح السياسة ومتغيرات البيئة ومؤشرات WPAD وإعدادات Chrome وقيم defaultProxy الخاصة بـ .NET. |
| tray_scout | يُبلغ عن ملف المضيف لشريط المهام ويقوم بتعداد تلميحات أدوات أيقونات علبة النظام، مع مسارات صور كاملة اختيارية للمضيف ولكل أيقونة لعملية مالكها. |
| user_idle | يحصل على وقت خمول المستخدم منذ آخر إدخال واستخدام موارد واجهة المستخدم الرسومية (مقابض GDI/USER) في العملية الحالية للحصول على معلومات توقيت. |
| wallpaper_enum | يقوم بتعداد مسار خلفية سطح المكتب الحالية لكل شاشة متصلة باستخدام واجهة IDesktopWallpaper COM الحديثة. توجد خلفيات سطح المكتب المركزية أحيانًا على مشاركات SMB الداخلية أو خوادم التصوير، مما يكشف عن مسارات الشبكة وعلاقات الثقة بالمجال وتنفيذ السياسة دون لمس القرص أو الشبكة. |
| wef_detect | يكتشف تكوين إعادة توجيه الأحداث في Windows (WEF)، مما يشير إلى التسجيل المركزي. إذا تم العثور عليه، فهذا يعني أن الأحداث الأمنية يتم إعادة توجيهها إلى خادم مركزي. |
| window_list | يقوم بتعداد عناوين جميع النوافذ المرئية على سطح المكتب للمستخدم الحالي، بما في ذلك اختياريًا معرفات العمليات (PIDs). |
| wsc_status | يستعلم عن حالة صحة مركز أمان Windows، بما في ذلك مكافحة الفيروسات وجدار الحماية ومكافحة التجسس وخدمة WSC والتحديث التلقائي وإعدادات الإنترنت والتحكم في حساب المستخدم. |
| win_version | يستعلم BOF هذا السجل وواجهات برمجة تطبيقات النظام لتقديم نظرة عامة موجزة ومفصلة حول تثبيت Windows. |
| BOF | الاستخدام |
|---|
| com_probe | يتحقق مما إذا كان يمكن إنشاء مثيل لكائن COM من CLSID معين. |
| firewall_rule | إضافة أو إزالة أو الاستعلام عن قواعد جدار الحماية في Windows عبر واجهة COM (INetFwPolicy2) دون تشغيل netsh.exe أو cmd.exe. مفيد للتنقل داخل الشبكات. |
| port_scan | يفحص مضيف IPv4 واحد بحثًا عن منافذ TCP و/أو UDP مفتوحة عبر Winsock مع قوائم منافذ محددة ومهلات زمنية قابلة للتكوين وإخراج موجز للمنافذ المفتوحة. |
| service_control | يدير خدمات Windows المحلية عبر SCM: استعلام (قائمة محدودة أو خدمة واحدة)، إنشاء، بدء، إيقاف، حذف، وتكوين إجراءات الفشل. عادة ما تكون هناك حاجة إلى صلاحيات مرتفعة للتغييرات. |
| wevt_logon_enum | يقوم بتعداد أحداث تسجيل الدخول الحديثة (ناجحة/فاشلة) من سجل الأمان (معرفات الأحداث 4624,4625,4672) عبر واجهة برمجة تطبيقات wevtapi ويطبع اسم محطة العمل البعيدة/IP بالإضافة إلى اسم المستخدم الهدف. |