Adrenaline BOF Kit
Eine C2-agnostische Sammlung von Beacon Object Files (BOFs) für Red-Team- und offensive Security-Operationen. Die BOFs sind nach Angriffsketten-Phasen organisiert und darauf ausgelegt, klein, modular und automatisierungsfreundlich für Reconnaissance, Enumeration und Post-Exploitation-Workflows zu sein.
Collection
| BOF | Verwendung |
|---|
| ai_surface | Kartiert KI-Tooling auf Windows-Entwickler-Endpunkten und hebt deren Konfigurationsartefakte hervor, die Serverdefinitionen, Befehle, Argumente und eingebettete Anmeldedaten offenlegen können. |
| clipboard_grab | Ruft Textdaten aus der Windows-Zwischenablage über Win32-APIs ab und gibt den Inhalt an den Callback zurück. Code-Credits: @rvrsh3ll |
| ide_extension_surface | Listet VS Code-, Cursor-, Windsurf-, Zed-, Insiders-, OSS- sowie Server-/Remote-Erweiterungsmanifeste aus benutzerbezogenen Profilwurzeln auf und fasst Erweiterungsidentität, Aktivierungsereignisse und Fähigkeitssignale zusammen. |
| powershell_history | Sammelt PowerShell-Verlaufsartefakte aus den Standard-PSReadLine- und Transkript-Speicherorten. Nützlich zum Auffinden von Anmeldedaten oder Infrastruktur. |
| window_handles_enum | Listet Fenster-Handles über alle Systemprozesse hinweg auf und verwendet ein legitimes Fenster-Handle, um auf die Zwischenablage zuzugreifen. |
| BOF | Verwendung |
|---|
| notepad_grab | Extrahiert und gibt Klartext direkt aus geöffneten Notepad-Fenstern zurück, indem der Speicher gelesen wird. Ermöglicht Operatoren die Wiederherstellung ungespeicherter oder im Speicher befindlicher Notizen. Nützlich für die Datensammlung von Live-Endpunkten. Originalquelle: NoteThief |
| schtask_enum | Listet geplante Aufgaben auf Windows-Systemen über die Task Scheduler COM-Schnittstelle auf. Bietet eine Zusammenfassung der Aufgaben einschließlich Status, Zeitplan und Konfiguration, ohne den Beacon mit XML-Daten zu überfluten. Originalquelle: TrustedSec CS-Situational-Awareness-BOF |
| net_use | Hinzufügen, Auflisten oder Entfernen zugeordneter Laufwerke über MPR (modernisiert für korrekte Speicherverwaltung, um Abstürze zu vermeiden). Originalquelle: TrustedSec CS-Situational-Awareness-BOF |
| session_view | Listet Windows-Terminalserver-Sitzungen auf und zeigt Sitzungs-IDs, Benutzernamen, Domänen, Verbindungsstatus und Sitzungs-LUIDs an. Originalquelle: SessionView von lsecqt |
Credential Access
| BOF | Verwendung |
|---|
| certstore_loot | Listet lokale Zertifikatsspeicher auf, um Zertifikate mit exportierbaren privaten Schlüsseln zu finden, und liefert den Pfad zu deren Export. |
| cicd_credential_hunt | Findet gängige CI/CD-, Cloud- und Entwickler-Anmeldedatenartefakte im aktuellen Windows-Benutzerprofil (GitHub/GitLab CLI, AWS/GCP, kube/Terraform, Paketmanager, Git, SSH). Meldet standardmäßig Pfad und Größe; optional -verbose für begrenzte Inhaltsvorschauen. .gitconfig und .ssh/config werden als Konfiguration und nicht als Anmeldedatenartefakte klassifiziert. |
| cloud_metadata_check | Prüft cloud-lokale Metadatendienste für AWS, Azure und GCP vom aktuellen Prozess aus und meldet Provider-Identität, Instanzkontext und begrenzte Anmeldedaten-Ausschnitte, sofern erreichbar. |
| process_tokens_list | Listet zugängliche Token laufender Prozesse auf und zeigt Benutzerkontext, Tokentyp (primär/Impersonation) und Impersonationsebene. Unterstützt optionale Filterung nach PID oder Prozessname. SeDebugPrivilege ist standardmäßig aus OPSEC-Gründen deaktiviert. |
Discovery