Zurück zu den Updates
New releaseSep 3, 2026

Adrenaline adrenaline-bof-bundle-2026-08-31-171332-c55f015

C2-agnostische BOF-Sammlung, kategorisiert nach Phasen der Angriffskette. Entwickelt, um klein und modular zu sein, was schnelle Ausführung und Automatisierung ermöglicht.

Teilen

Adrenaline BOF Kit

Eine C2-agnostische Sammlung von Beacon Object Files (BOFs) für Red-Team- und offensive Security-Operationen. Die BOFs sind nach Angriffsketten-Phasen organisiert und darauf ausgelegt, klein, modular und automatisierungsfreundlich für Reconnaissance, Enumeration und Post-Exploitation-Workflows zu sein.

Inhaltsverzeichnis (MITRE-Taxonomie)

Collection
Community
Credential Access
Discovery
Execution

Collection

BOFVerwendung
ai_surfaceKartiert KI-Tooling auf Windows-Entwickler-Endpunkten und hebt deren Konfigurationsartefakte hervor, die Serverdefinitionen, Befehle, Argumente und eingebettete Anmeldedaten offenlegen können.
clipboard_grabRuft Textdaten aus der Windows-Zwischenablage über Win32-APIs ab und gibt den Inhalt an den Callback zurück. Code-Credits: @rvrsh3ll
ide_extension_surfaceListet VS Code-, Cursor-, Windsurf-, Zed-, Insiders-, OSS- sowie Server-/Remote-Erweiterungsmanifeste aus benutzerbezogenen Profilwurzeln auf und fasst Erweiterungsidentität, Aktivierungsereignisse und Fähigkeitssignale zusammen.
powershell_historySammelt PowerShell-Verlaufsartefakte aus den Standard-PSReadLine- und Transkript-Speicherorten. Nützlich zum Auffinden von Anmeldedaten oder Infrastruktur.
window_handles_enumListet Fenster-Handles über alle Systemprozesse hinweg auf und verwendet ein legitimes Fenster-Handle, um auf die Zwischenablage zuzugreifen.

Community

BOFVerwendung
notepad_grabExtrahiert und gibt Klartext direkt aus geöffneten Notepad-Fenstern zurück, indem der Speicher gelesen wird. Ermöglicht Operatoren die Wiederherstellung ungespeicherter oder im Speicher befindlicher Notizen. Nützlich für die Datensammlung von Live-Endpunkten. Originalquelle: NoteThief
schtask_enumListet geplante Aufgaben auf Windows-Systemen über die Task Scheduler COM-Schnittstelle auf. Bietet eine Zusammenfassung der Aufgaben einschließlich Status, Zeitplan und Konfiguration, ohne den Beacon mit XML-Daten zu überfluten. Originalquelle: TrustedSec CS-Situational-Awareness-BOF
net_useHinzufügen, Auflisten oder Entfernen zugeordneter Laufwerke über MPR (modernisiert für korrekte Speicherverwaltung, um Abstürze zu vermeiden). Originalquelle: TrustedSec CS-Situational-Awareness-BOF
session_viewListet Windows-Terminalserver-Sitzungen auf und zeigt Sitzungs-IDs, Benutzernamen, Domänen, Verbindungsstatus und Sitzungs-LUIDs an. Originalquelle: SessionView von lsecqt

Credential Access

BOFVerwendung
certstore_lootListet lokale Zertifikatsspeicher auf, um Zertifikate mit exportierbaren privaten Schlüsseln zu finden, und liefert den Pfad zu deren Export.
cicd_credential_huntFindet gängige CI/CD-, Cloud- und Entwickler-Anmeldedatenartefakte im aktuellen Windows-Benutzerprofil (GitHub/GitLab CLI, AWS/GCP, kube/Terraform, Paketmanager, Git, SSH). Meldet standardmäßig Pfad und Größe; optional -verbose für begrenzte Inhaltsvorschauen. .gitconfig und .ssh/config werden als Konfiguration und nicht als Anmeldedatenartefakte klassifiziert.
cloud_metadata_checkPrüft cloud-lokale Metadatendienste für AWS, Azure und GCP vom aktuellen Prozess aus und meldet Provider-Identität, Instanzkontext und begrenzte Anmeldedaten-Ausschnitte, sofern erreichbar.
process_tokens_listListet zugängliche Token laufender Prozesse auf und zeigt Benutzerkontext, Tokentyp (primär/Impersonation) und Impersonationsebene. Unterstützt optionale Filterung nach PID oder Prozessname. SeDebugPrivilege ist standardmäßig aus OPSEC-Gründen deaktiviert.

Discovery

BOFVerwendung
amsi_etw_detectPrüft auf das Vorhandensein von AMSI und ETW im aktuellen Prozess, indem geladene DLLs und ETW-bezogene Exporte erkannt werden. Nützlich zur Auswahl von Zielen mit weniger Sicherheitsaktivität bei breiter Anwendung.
app_countZählt die Anzahl installierter Anwendungen über die Registrierung, entfernt Duplikate und gibt sie aus. Bei einer großen Anzahl von Beacons können daraus Rückschlüsse auf ein Gerät anhand von Unterschieden in der App-Anzahl gezogen werden.
applocker_policyListet AppLocker-Richtlinienkonfigurationen, Regelsammlungen und Durchsetzungsmodi durch Scannen der relevanten Registrierungsschlüssel auf.
asr_statusListet Windows Defender Attack Surface Reduction (ASR)-Regeln aus Registrierungspfaden auf, um zu identifizieren, welche ASR-Regeln konfiguriert sind, ihren Durchsetzungsstatus (Block/Audit/Warn/Disabled) und die Richtlinienquelle (Intune/MDM vs. Gruppenrichtlinie).
bitlocker_statusListet BitLocker-Verschlüsselungsstatus, Richtlinienkonfigurationen und Speicherorte von Wiederherstellungsschlüssel-Backups durch Scannen von Registrierungsschlüsseln auf.
mdm_policy_artifactsVerwendet ein Bewertungsmodell zur Einschätzung des MDM-Registrierungsstatus auf Windows-Systemen, indem Indikatoren wie Join-Status, geplante Aufgaben, Richtlinienkonfiguration und Registrierungsartefakte bewertet werden.
netjoin_queryFragt Windows-Domänenbeitrittsinformationen und Workstation-Details ab und identifiziert, ob das System domänenbeigetreten oder in einer Arbeitsgruppe ist.
power_stateIdentifiziert den Host-Formfaktor als Laptop, Desktop, Tablet, Server, Embedded oder Unbekannt anhand von SMBIOS-Gehäusedaten mit einem Power-Status-Fallback.
proxy_enumListet den Windows-Proxy-Konfigurationsstatus über WinINET, WinHTTP, Richtlinienschlüssel, Umgebungsvariablen, WPAD-Indikatoren, Chrome-Einstellungen und .NET-defaultProxy-Werte auf.
tray_scoutMeldet die Taskleisten-Host-Executable und listet Tooltips der Infobereich-Symbole auf, optional mit vollständigen Bildpfaden für den Host und den Besitzerprozess jedes Symbols.
user_idleErmittelt die Leerlaufzeit des Benutzers seit der letzten Eingabe sowie die GUI-Ressourcennutzung (GDI/USER-Handles) im aktuellen Prozess für Timing-Intelligenz.
wallpaper_enumListet den aktuellen Desktop-Hintergrundpfad für jeden angeschlossenen Monitor über die moderne IDesktopWallpaper-COM-Schnittstelle auf. Zentralisierte Hintergründe liegen manchmal auf internen SMB-Freigaben oder Imaging-Servern und legen Netzwerkpfade, Domänenvertrauensstellungen und Richtliniendurchsetzung offen, ohne Datenträger oder Netzwerk zu berühren.
wef_detectErkennt Windows Event Forwarding (WEF)-Konfiguration, was auf zentrale Protokollierung hinweist. Falls gefunden, deutet dies darauf hin, dass Sicherheitsereignisse an einen zentralen Server weitergeleitet werden.
wevt_channel_enumListet lokale Windows-Ereignisprotokollkanäle mit optionalem, case-insensitivem Teilstring-Filter, begrenzter Ausgabe und optionalen, ausführlichen Zugriffs- und Veröffentlichungsmetadaten auf.
window_listListet die Titel aller sichtbaren Fenster auf dem Desktop des aktuellen Benutzers auf, optional einschließlich Prozess-IDs (PIDs).
wsc_statusFragt den Gesundheitsstatus des Windows-Sicherheitscenters ab, einschließlich Antivirus, Firewall, Antispyware, WSC-Dienst, automatische Updates, Interneteinstellungen und Benutzerkontensteuerung.
win_versionDieser BOF fragt die Registrierung und System-APIs ab, um eine prägnante, aber detaillierte Übersicht über die Windows-Installation zu liefern.

Execution

BOFVerwendung
com_probePrüft, ob ein COM-Objekt aus einer angegebenen CLSID instanziiert werden kann.
event_log_manageUntersucht Ereignisprotokollkanäle, verwaltet BOF-eigene klassische Protokolle und Quellen, schreibt Text- oder Binärereignisse über registrierte Quellen und leert Kanäle mit optionalem Backup.
firewall_ruleHinzufügen, Entfernen oder Abfragen von Windows-Firewallregeln über die COM-API (INetFwPolicy2), ohne netsh.exe oder cmd.exe zu starten. Nützlich für Pivoting innerhalb von Netzwerken.
port_scanScannt einen einzelnen IPv4-Host auf offene TCP- und/oder UDP-Ports über Winsock mit begrenzten Portlisten, konfigurierbaren Timeouts und prägnanter Ausgabe offener Ports.
service_controlVerwaltet lokale Windows-Dienste über SCM: Abfragen (begrenzte Liste oder einzelner Dienst), Erstellen, Starten, Stoppen, Löschen und Konfigurieren von Fehleraktionen. Für Änderungen sind in der Regel erhöhte Rechte erforderlich.
wevt_logon_enumListet aktuelle Anmeldeereignisse (erfolgreich/fehlgeschlagen) aus dem Sicherheitsprotokoll (Ereignis-IDs 4624, 4625, 4672) über die wevtapi-API auf und gibt den Namen/die IP der Remote-Workstation sowie den Zielbenutzernamen aus.

Vernetzen Sie sich mit mir:


HAFTUNGSAUSSCHLUSS: Die Ersteller und Mitwirkenden dieses Repositorys übernehmen keinerlei Haftung für Verluste, Schäden oder Konsequenzen, die aus der Nutzung der in diesem Repository enthaltenen Informationen oder Codes entstehen. Durch die Nutzung dieses Repositorys erkennen Sie an und akzeptieren die volle Verantwortung für Ihre Handlungen. Nutzung auf eigene Gefahr.

Kategorien