
C2-agnostische BOF-Sammlung, kategorisiert nach Phasen der Angriffskette. Entwickelt, um klein und modular zu sein, was schnelle Ausführung und Automatisierung ermöglicht.
Eine C2-agnostische Sammlung von Beacon Object Files (BOFs) für Red-Team- und offensive Sicherheitsoperationen. Die BOFs sind nach Angriffskettenphasen organisiert und darauf ausgelegt, klein, modular und automatisierungsfreundlich für den Einsatz in Aufklärungs-, Enumeration- und Post-Exploitation-Workflows zu sein.
| BOF | Verwendung |
|---|---|
| ai_surface | Kartiert AI-Tooling auf Windows-Entwickler-Endpunkten und hebt deren Konfigurationsartefakte hervor, die Serverdefinitionen, Befehle, Argumente und eingebettete Anmeldeinformationen offenlegen können. |
| clipboard_grab | Ruft Textdaten aus der Windows-Zwischenablage mithilfe von Win32-APIs ab und gibt den Inhalt an den Callback zurück. Original Code Credits: @rvrsh3ll |
| ide_extension_surface | Listet VS Code, Cursor, Windsurf, Zed, Insiders, OSS und Server/Remote-Erweiterungsmanifeste aus den benutzerspezifischen Profil-Wurzelverzeichnissen auf und fasst die Erweiterungsidentität, Aktivierungsereignisse und Fähigkeitssignale zusammen. |
| powershell_history | Sammelt PowerShell-Verlaufsartefakte aus den Standard-PSReadLine- und Transkript-Speicherorten. Nützlich zum Auffinden von Anmeldeinformationen oder Infrastruktur. |
| window_handles_enum | Listet Fensterhandles über alle Systemprozesse hinweg auf und verwendet ein legitimes Fensterhandle, um auf die Zwischenablage zuzugreifen. |
HAFTUNGSAUSSCHLUSS: Die Ersteller und Mitwirkenden dieses Repositorys übernehmen keine Haftung für Verluste, Schäden oder Folgen, die aus der Nutzung der in diesem Repository enthaltenen Informationen oder Codes entstehen. Durch die Nutzung dieses Repositorys erkennen Sie die volle Verantwortung für Ihre Handlungen an und akzeptieren diese. Nutzung auf eigene Gefahr.
| BOF | Verwendung |
|---|
| notepad_grab | Extrahiert und gibt Klartext direkt aus geöffneten Notepad-Fenstern durch Lesen des Arbeitsspeichers zurück, sodass Operatoren nicht gespeicherte oder im Speicher befindliche Notizen wiederherstellen können. Nützlich für die Datensammlung von Live-Endpunkten. Originalquelle: NoteThief |
| schtask_enum | Listet geplante Aufgaben auf Windows-Systemen mithilfe der Taskplaner-COM-Schnittstelle auf. Bietet eine Zusammenfassung der Aufgaben einschließlich ihres Status, Zeitplans und ihrer Konfiguration, ohne den Beacon mit XML-Daten zu überlasten. Originalquelle: TrustedSec CS-Situational-Awareness-BOF |
| net_use | Hinzufügen, Auflisten oder Entfernen zugeordneter Laufwerke über MPR (modernisiert, um den Speicher ordnungsgemäß zu verwalten und Abstürze zu vermeiden). Originalquelle: TrustedSec CS-Situational-Awareness-BOF |
| session_view | Listet Windows-Terminaldienste-Sitzungen auf und zeigt Sitzungs-IDs, Benutzernamen, Domänen, Verbindungsstatus und Sitzungs-LUIDs an. Originalquelle: SessionView von lsecqt |
| BOF | Verwendung |
|---|
| certstore_loot | Listet lokale Zertifikatspeicher auf, um Zertifikate mit exportierbaren privaten Schlüsseln zu finden und liefert den Pfad zum Exportieren. |
| cloud_metadata_check | Prüft cloud-lokale Metadaten-Dienste für AWS, Azure und GCP aus dem aktuellen Prozess und meldet die Anbieteridentität, den Instanzkontext sowie begrenzte Anmeldeinformationsausschnitte, falls erreichbar. |
| process_tokens_list | Listet zugreifbare Token aus laufenden Prozessen auf und zeigt Benutzerkontext, Tokentyp (primär/Imitation) und Imitationsebene an. Unterstützt optionales Filtern nach PID oder Prozessnamen. SeDebugPrivilege ist aus OPSEC-Gründen standardmäßig deaktiviert. |
| BOF | Verwendung |
|---|
| amsi_etw_detect | Prüft auf das Vorhandensein von AMSI und ETW im aktuellen Prozess durch Erkennung geladener DLLs und ETW-bezogener Exporte. Nützlich, um breitflächig Ziele mit geringerer Sicherheitsaktivität auszuwählen. |
| app_count | Zählt die Anzahl installierter Anwendungen über die Registrierung, dedupliziert und gibt aus. Auf eine große Anzahl von Beacons angewendet, ermöglicht es Rückschlüsse auf ein Gerät basierend auf Unterschieden in der App-Anzahl. |
| applocker_policy | Listet AppLocker-Richtlinienkonfigurationen, Regelsammlungen und Erzwingungsmodi durch Scannen der relevanten Registrierungsschlüssel auf. |
| asr_status | Listet Windows Defender Attack Surface Reduction (ASR)-Regeln aus Registrierungsspeicherorten auf, um zu identifizieren, welche ASR-Regeln konfiguriert sind, ihren Erzwingungszustand (Blockieren/Überwachen/Warnen/Deaktiviert) und die Richtlinienquelle (Intune/MDM vs. Gruppenrichtlinie). |
| bitlocker_status | Listet den BitLocker-Verschlüsselungsstatus, Richtlinienkonfigurationen und Wiederherstellungsschlüssel-Backup-Speicherorte durch Scannen von Registrierungsschlüsseln auf. |
| mdm_policy_artifacts | Verwendet ein Bewertungsmodell, um die MDM-Registrierungshaltung auf Windows-Systemen zu bewerten, indem Indikatoren wie Beitrittsstatus, geplante Aufgaben, Richtlinienkonfiguration und Registrierungsartefakte ausgewertet werden. |
| netjoin_query | Fragt Windows-Domänenbeitrittsinformationen und Workstation-Details ab und identifiziert, ob das System domänengebunden oder in einer Arbeitsgruppe ist. |
| power_state | Identifiziert den Host-Formfaktor als Laptop, Desktop, Tablet, Server, Embedded oder Unbekannt unter Verwendung von SMBIOS-Gehäusedaten mit einem Fallback auf den Stromversorgungsstatus. |
| proxy_enum | Listet den Windows-Proxy-Konfigurationsstatus über WinINET, WinHTTP, Richtlinienschlüssel, Umgebungsvariablen, WPAD-Indikatoren, Chrome-Einstellungen und .NET defaultProxy-Werte auf. |
| tray_scout | Meldet die Taskleisten-Host-ausführbare Datei und listet QuickInfos von System-Tray-Benachrichtigungssymbolen auf, mit optionalen vollständigen Bildpfaden für den Host und den zugehörigen Prozess jedes Symbols. |
| user_idle | Ermittelt die Leerlaufzeit des Benutzers seit der letzten Eingabe und die GUI-Ressourcennutzung (GDI/USER-Handles) im aktuellen Prozess für Timing-Intelligence. |
| wallpaper_enum | Listet den aktuellen Desktop-Hintergrundpfad für jeden angeschlossenen Monitor mithilfe der modernen IDesktopWallpaper-COM-Schnittstelle auf. Zentralisierte Hintergrundbilder befinden sich manchmal auf internen SMB-Freigaben oder Imaging-Servern und geben Netzwerkpfade, Domänenvertrauensstellungen und Richtlinienerzwingung preis, ohne die Festplatte oder das Netzwerk zu berühren. |
| wef_detect | Erkennt die Windows Event Forwarding (WEF)-Konfiguration, die auf zentralisiertes Logging hinweist. Wenn gefunden, zeigt dies an, dass Sicherheitsereignisse an einen zentralen Server weitergeleitet werden. |
| window_list | Listet die Titel aller sichtbaren Fenster auf dem Desktop des aktuellen Benutzers auf, optional einschließlich Prozess-IDs (PIDs). |
| wsc_status | Fragt den Gesundheitsstatus des Windows-Sicherheitscenters ab, einschließlich Antivirus, Firewall, Antispyware, WSC-Dienst, automatische Updates, Internet-Einstellungen und Benutzerkontensteuerung. |
| win_version | Dieser BOF fragt die Registrierung und System-APIs ab, um eine präzise, aber detaillierte Übersicht über die Windows-Installation zu liefern. |
| BOF | Verwendung |
|---|
| com_probe | Prüft, ob ein COM-Objekt aus einer gegebenen CLSID instanziiert werden kann. |
| firewall_rule | Hinzufügen, Entfernen oder Abfragen von Windows-Firewall-Regeln über die COM-API (INetFwPolicy2) ohne netsh.exe oder cmd.exe zu starten. Nützlich für Pivoting innerhalb von Netzwerken. |
| port_scan | Scannt einen einzelnen IPv4-Host auf offene TCP- und/oder UDP-Ports über Winsock mit begrenzten Portlisten, konfigurierbaren Timeouts und präziser Ausgabe offener Ports. |
| service_control | Verwaltet lokale Windows-Dienste über SCM: Abfragen (begrenzte Liste oder einzelner Dienst), Erstellen, Starten, Stoppen, Löschen und Konfigurieren von Fehleraktionen. Erhöhte Rechte sind in der Regel für Änderungen erforderlich. |
| wevt_logon_enum | Listet kürzliche Sicherheitsprotokoll-Anmeldeereignisse (erfolgreich/fehlgeschlagen) (Ereignis-IDs 4624,4625,4672) über die wevtapi-API auf und gibt den Namen/die IP des entfernten Arbeitsplatzes sowie den Zielbenutzernamen aus. |