Zurück zu den Updates
New releaseAug 16, 2026

Adrenaline execution-wevt_logon_enum-2026-08-15-193403-18b9393

C2-agnostische BOF-Sammlung, kategorisiert nach Phasen der Angriffskette. Entwickelt, um klein und modular zu sein, was schnelle Ausführung und Automatisierung ermöglicht.

Teilen

Adrenaline BOF Kit

Eine C2-agnostische Sammlung von Beacon Object Files (BOFs) für Red-Team- und offensive Security-Operationen. Die BOFs sind nach Angriffsketten-Phasen organisiert und darauf ausgelegt, klein, modular und automatisierungsfreundlich für Reconnaissance, Enumeration und Post-Exploitation-Workflows zu sein.

Inhaltsverzeichnis (MITRE-Taxonomie)

Collection
Community
Credential Access
Discovery
Execution

Collection

BOFVerwendung
ai_surfaceKartiert KI-Tooling auf Windows-Entwickler-Endpunkten und hebt deren Konfigurationsartefakte hervor, die Serverdefinitionen, Befehle, Argumente und eingebettete Anmeldedaten offenlegen können.
clipboard_grabRuft Textdaten aus der Windows-Zwischenablage über Win32-APIs ab und gibt den Inhalt an den Callback zurück. Code-Credits: @rvrsh3ll
ide_extension_surfaceListet VS Code-, Cursor-, Windsurf-, Zed-, Insiders-, OSS- sowie Server-/Remote-Erweiterungsmanifeste aus benutzerbezogenen Profilwurzeln auf und fasst Erweiterungsidentität, Aktivierungsereignisse und Fähigkeitssignale zusammen.
powershell_historySammelt PowerShell-Verlaufsartefakte aus den Standard-PSReadLine- und Transkript-Speicherorten. Nützlich zum Auffinden von Anmeldedaten oder Infrastruktur.
window_handles_enumListet Fenster-Handles über alle Systemprozesse hinweg auf und verwendet ein legitimes Fenster-Handle, um auf die Zwischenablage zuzugreifen.

Community

BOFVerwendung
notepad_grabExtrahiert und gibt Klartext direkt aus geöffneten Notepad-Fenstern zurück, indem der Speicher gelesen wird. Ermöglicht Operatoren die Wiederherstellung ungespeicherter oder im Speicher befindlicher Notizen. Nützlich für die Datensammlung von Live-Endpunkten. Originalquelle: NoteThief
schtask_enumListet geplante Aufgaben auf Windows-Systemen über die Task Scheduler COM-Schnittstelle auf. Bietet eine Zusammenfassung der Aufgaben einschließlich Status, Zeitplan und Konfiguration, ohne den Beacon mit XML-Daten zu überfluten. Originalquelle: TrustedSec CS-Situational-Awareness-BOF
net_useHinzufügen, Auflisten oder Entfernen zugeordneter Laufwerke über MPR (modernisiert für korrekte Speicherverwaltung, um Abstürze zu vermeiden). Originalquelle: TrustedSec CS-Situational-Awareness-BOF
session_viewListet Windows-Terminalserver-Sitzungen auf und zeigt Sitzungs-IDs, Benutzernamen, Domänen, Verbindungsstatus und Sitzungs-LUIDs an. Originalquelle: SessionView von lsecqt

Credential Access

BOFVerwendung
certstore_lootListet lokale Zertifikatsspeicher auf, um Zertifikate mit exportierbaren privaten Schlüsseln zu finden, und liefert den Pfad zu deren Export.
cicd_credential_huntFindet gängige CI/CD-, Cloud- und Entwickler-Anmeldedatenartefakte im aktuellen Windows-Benutzerprofil (GitHub/GitLab CLI, AWS/GCP, kube/Terraform, Paketmanager, Git, SSH). Meldet standardmäßig Pfad und Größe; optional -verbose für begrenzte Inhaltsvorschauen. .gitconfig und .ssh/config werden als Konfiguration und nicht als Anmeldedatenartefakte klassifiziert.
cloud_metadata_checkPrüft cloud-lokale Metadatendienste für AWS, Azure und GCP vom aktuellen Prozess aus und meldet Provider-Identität, Instanzkontext und begrenzte Anmeldedaten-Ausschnitte, sofern erreichbar.
process_tokens_listListet zugängliche Token laufender Prozesse auf und zeigt Benutzerkontext, Tokentyp (primär/Impersonation) und Impersonationsebene. Unterstützt optionale Filterung nach PID oder Prozessname. SeDebugPrivilege ist standardmäßig aus OPSEC-Gründen deaktiviert.

Discovery

Kategorien