
Adrenaline adrenaline-bof-bundle-2026-08-31-171332-c55f015
C2-agnostische BOF-Sammlung, kategorisiert nach Phasen der Angriffskette. Entwickelt, um klein und modular zu sein, was schnelle Ausführung und Automatisierung ermöglicht.
Adrenaline BOF Kit
Eine C2-agnostische Sammlung von Beacon Object Files (BOFs) für Red-Team- und offensive Security-Operationen. Die BOFs sind nach Angriffsketten-Phasen organisiert und darauf ausgelegt, klein, modular und automatisierungsfreundlich für Reconnaissance, Enumeration und Post-Exploitation-Workflows zu sein.
Inhaltsverzeichnis (MITRE-Taxonomie)
Collection
| BOF | Verwendung |
|---|---|
| ai_surface | Kartiert KI-Tooling auf Windows-Entwickler-Endpunkten und hebt deren Konfigurationsartefakte hervor, die Serverdefinitionen, Befehle, Argumente und eingebettete Anmeldedaten offenlegen können. |
| clipboard_grab | Ruft Textdaten aus der Windows-Zwischenablage über Win32-APIs ab und gibt den Inhalt an den Callback zurück. Code-Credits: @rvrsh3ll |
| ide_extension_surface | Listet VS Code-, Cursor-, Windsurf-, Zed-, Insiders-, OSS- sowie Server-/Remote-Erweiterungsmanifeste aus benutzerbezogenen Profilwurzeln auf und fasst Erweiterungsidentität, Aktivierungsereignisse und Fähigkeitssignale zusammen. |
| powershell_history | Sammelt PowerShell-Verlaufsartefakte aus den Standard-PSReadLine- und Transkript-Speicherorten. Nützlich zum Auffinden von Anmeldedaten oder Infrastruktur. |
| window_handles_enum | Listet Fenster-Handles über alle Systemprozesse hinweg auf und verwendet ein legitimes Fenster-Handle, um auf die Zwischenablage zuzugreifen. |
Community
| BOF | Verwendung |
|---|---|
| notepad_grab | Extrahiert und gibt Klartext direkt aus geöffneten Notepad-Fenstern zurück, indem der Speicher gelesen wird. Ermöglicht Operatoren die Wiederherstellung ungespeicherter oder im Speicher befindlicher Notizen. Nützlich für die Datensammlung von Live-Endpunkten. Originalquelle: NoteThief |
| schtask_enum | Listet geplante Aufgaben auf Windows-Systemen über die Task Scheduler COM-Schnittstelle auf. Bietet eine Zusammenfassung der Aufgaben einschließlich Status, Zeitplan und Konfiguration, ohne den Beacon mit XML-Daten zu überfluten. Originalquelle: TrustedSec CS-Situational-Awareness-BOF |
| net_use | Hinzufügen, Auflisten oder Entfernen zugeordneter Laufwerke über MPR (modernisiert für korrekte Speicherverwaltung, um Abstürze zu vermeiden). Originalquelle: TrustedSec CS-Situational-Awareness-BOF |
| session_view | Listet Windows-Terminalserver-Sitzungen auf und zeigt Sitzungs-IDs, Benutzernamen, Domänen, Verbindungsstatus und Sitzungs-LUIDs an. Originalquelle: SessionView von lsecqt |
Credential Access
| BOF | Verwendung |
|---|---|
| certstore_loot | Listet lokale Zertifikatsspeicher auf, um Zertifikate mit exportierbaren privaten Schlüsseln zu finden, und liefert den Pfad zu deren Export. |
| cicd_credential_hunt | Findet gängige CI/CD-, Cloud- und Entwickler-Anmeldedatenartefakte im aktuellen Windows-Benutzerprofil (GitHub/GitLab CLI, AWS/GCP, kube/Terraform, Paketmanager, Git, SSH). Meldet standardmäßig Pfad und Größe; optional -verbose für begrenzte Inhaltsvorschauen. .gitconfig und .ssh/config werden als Konfiguration und nicht als Anmeldedatenartefakte klassifiziert. |
| cloud_metadata_check | Prüft cloud-lokale Metadatendienste für AWS, Azure und GCP vom aktuellen Prozess aus und meldet Provider-Identität, Instanzkontext und begrenzte Anmeldedaten-Ausschnitte, sofern erreichbar. |
| process_tokens_list | Listet zugängliche Token laufender Prozesse auf und zeigt Benutzerkontext, Tokentyp (primär/Impersonation) und Impersonationsebene. Unterstützt optionale Filterung nach PID oder Prozessname. SeDebugPrivilege ist standardmäßig aus OPSEC-Gründen deaktiviert. |
Discovery
| BOF | Verwendung |
|---|---|
| amsi_etw_detect | Prüft auf das Vorhandensein von AMSI und ETW im aktuellen Prozess, indem geladene DLLs und ETW-bezogene Exporte erkannt werden. Nützlich zur Auswahl von Zielen mit weniger Sicherheitsaktivität bei breiter Anwendung. |
| app_count | Zählt die Anzahl installierter Anwendungen über die Registrierung, entfernt Duplikate und gibt sie aus. Bei einer großen Anzahl von Beacons können daraus Rückschlüsse auf ein Gerät anhand von Unterschieden in der App-Anzahl gezogen werden. |
| applocker_policy | Listet AppLocker-Richtlinienkonfigurationen, Regelsammlungen und Durchsetzungsmodi durch Scannen der relevanten Registrierungsschlüssel auf. |
| asr_status | Listet Windows Defender Attack Surface Reduction (ASR)-Regeln aus Registrierungspfaden auf, um zu identifizieren, welche ASR-Regeln konfiguriert sind, ihren Durchsetzungsstatus (Block/Audit/Warn/Disabled) und die Richtlinienquelle (Intune/MDM vs. Gruppenrichtlinie). |
| bitlocker_status | Listet BitLocker-Verschlüsselungsstatus, Richtlinienkonfigurationen und Speicherorte von Wiederherstellungsschlüssel-Backups durch Scannen von Registrierungsschlüsseln auf. |
| mdm_policy_artifacts | Verwendet ein Bewertungsmodell zur Einschätzung des MDM-Registrierungsstatus auf Windows-Systemen, indem Indikatoren wie Join-Status, geplante Aufgaben, Richtlinienkonfiguration und Registrierungsartefakte bewertet werden. |
| netjoin_query | Fragt Windows-Domänenbeitrittsinformationen und Workstation-Details ab und identifiziert, ob das System domänenbeigetreten oder in einer Arbeitsgruppe ist. |
| power_state | Identifiziert den Host-Formfaktor als Laptop, Desktop, Tablet, Server, Embedded oder Unbekannt anhand von SMBIOS-Gehäusedaten mit einem Power-Status-Fallback. |
| proxy_enum | Listet den Windows-Proxy-Konfigurationsstatus über WinINET, WinHTTP, Richtlinienschlüssel, Umgebungsvariablen, WPAD-Indikatoren, Chrome-Einstellungen und .NET-defaultProxy-Werte auf. |
| tray_scout | Meldet die Taskleisten-Host-Executable und listet Tooltips der Infobereich-Symbole auf, optional mit vollständigen Bildpfaden für den Host und den Besitzerprozess jedes Symbols. |
| user_idle | Ermittelt die Leerlaufzeit des Benutzers seit der letzten Eingabe sowie die GUI-Ressourcennutzung (GDI/USER-Handles) im aktuellen Prozess für Timing-Intelligenz. |
| wallpaper_enum | Listet den aktuellen Desktop-Hintergrundpfad für jeden angeschlossenen Monitor über die moderne IDesktopWallpaper-COM-Schnittstelle auf. Zentralisierte Hintergründe liegen manchmal auf internen SMB-Freigaben oder Imaging-Servern und legen Netzwerkpfade, Domänenvertrauensstellungen und Richtliniendurchsetzung offen, ohne Datenträger oder Netzwerk zu berühren. |
| wef_detect | Erkennt Windows Event Forwarding (WEF)-Konfiguration, was auf zentrale Protokollierung hinweist. Falls gefunden, deutet dies darauf hin, dass Sicherheitsereignisse an einen zentralen Server weitergeleitet werden. |
| wevt_channel_enum | Listet lokale Windows-Ereignisprotokollkanäle mit optionalem, case-insensitivem Teilstring-Filter, begrenzter Ausgabe und optionalen, ausführlichen Zugriffs- und Veröffentlichungsmetadaten auf. |
| window_list | Listet die Titel aller sichtbaren Fenster auf dem Desktop des aktuellen Benutzers auf, optional einschließlich Prozess-IDs (PIDs). |
| wsc_status | Fragt den Gesundheitsstatus des Windows-Sicherheitscenters ab, einschließlich Antivirus, Firewall, Antispyware, WSC-Dienst, automatische Updates, Interneteinstellungen und Benutzerkontensteuerung. |
| win_version | Dieser BOF fragt die Registrierung und System-APIs ab, um eine prägnante, aber detaillierte Übersicht über die Windows-Installation zu liefern. |
Execution
| BOF | Verwendung |
|---|---|
| com_probe | Prüft, ob ein COM-Objekt aus einer angegebenen CLSID instanziiert werden kann. |
| event_log_manage | Untersucht Ereignisprotokollkanäle, verwaltet BOF-eigene klassische Protokolle und Quellen, schreibt Text- oder Binärereignisse über registrierte Quellen und leert Kanäle mit optionalem Backup. |
| firewall_rule | Hinzufügen, Entfernen oder Abfragen von Windows-Firewallregeln über die COM-API (INetFwPolicy2), ohne netsh.exe oder cmd.exe zu starten. Nützlich für Pivoting innerhalb von Netzwerken. |
| port_scan | Scannt einen einzelnen IPv4-Host auf offene TCP- und/oder UDP-Ports über Winsock mit begrenzten Portlisten, konfigurierbaren Timeouts und prägnanter Ausgabe offener Ports. |
| service_control | Verwaltet lokale Windows-Dienste über SCM: Abfragen (begrenzte Liste oder einzelner Dienst), Erstellen, Starten, Stoppen, Löschen und Konfigurieren von Fehleraktionen. Für Änderungen sind in der Regel erhöhte Rechte erforderlich. |
| wevt_logon_enum | Listet aktuelle Anmeldeereignisse (erfolgreich/fehlgeschlagen) aus dem Sicherheitsprotokoll (Ereignis-IDs 4624, 4625, 4672) über die wevtapi-API auf und gibt den Namen/die IP der Remote-Workstation sowie den Zielbenutzernamen aus. |
Vernetzen Sie sich mit mir:
HAFTUNGSAUSSCHLUSS: Die Ersteller und Mitwirkenden dieses Repositorys übernehmen keinerlei Haftung für Verluste, Schäden oder Konsequenzen, die aus der Nutzung der in diesem Repository enthaltenen Informationen oder Codes entstehen. Durch die Nutzung dieses Repositorys erkennen Sie an und akzeptieren die volle Verantwortung für Ihre Handlungen. Nutzung auf eigene Gefahr.