
Adrenaline adrenaline-bof-bundle-2026-08-31-171332-c55f015
Colección de BOF agnóstica de C2, categorizada por fase de la cadena de ataque. Diseñada para ser pequeña y modular, permitiendo ejecución rápida y automatización.
Kit Adrenaline BOF
Una colección de Beacon Object Files (BOFs) independiente de C2 para operaciones de red team y seguridad ofensiva. Los BOFs están organizados por fase de cadena de ataque y diseñados para ser pequeños, modulares y fáciles de automatizar para su uso en flujos de trabajo de reconocimiento, enumeración y post-explotación.
Tabla de Contenidos (taxonomía MITRE)
Collection
| BOF | Uso |
|---|---|
| ai_surface | Mapea herramientas de IA en endpoints de desarrollo Windows y resalta sus artefactos de configuración que pueden exponer definiciones de servidores, comandos, argumentos y credenciales incrustadas. |
| clipboard_grab | Recupera datos de texto del portapapeles de Windows mediante APIs Win32 y devuelve el contenido al callback. Créditos del código original: @rvrsh3ll |
| ide_extension_surface | Enumera manifiestos de extensiones de VS Code, Cursor, Windsurf, Zed, Insiders, OSS y servidor/remoto desde las raíces de perfil de usuario y resume la identidad de la extensión, eventos de activación y señales de capacidad. |
| powershell_history | Recopila artefactos del historial de PowerShell desde las ubicaciones predeterminadas de PSReadLine y transcripciones. Útil para localizar credenciales o infraestructura. |
| window_handles_enum | Enumera manejadores de ventanas en todos los procesos del sistema y utiliza un manejador de ventana legítimo para acceder al portapapeles. |
Community
| BOF | Uso |
|---|---|
| notepad_grab | Extrae y devuelve texto plano directamente de ventanas de Notepad abiertas leyendo la memoria, permitiendo a los operadores recuperar notas no guardadas o en memoria. Útil para la recopilación de datos desde endpoints en vivo. Fuente original: NoteThief |
| schtask_enum | Enumera tareas programadas en sistemas Windows usando la interfaz COM del Programador de Tareas. Proporciona un resumen de las tareas incluyendo su estado, programación y configuración sin saturar el beacon con datos XML. Fuente original: TrustedSec CS-Situational-Awareness-BOF |
| net_use | Agregar, listar o eliminar unidades asignadas mediante MPR (modernizado para gestionar la memoria correctamente, evitando fallos). Fuente original: TrustedSec CS-Situational-Awareness-BOF |
| session_view | Enumera sesiones de Servicios de Terminal de Windows, mostrando IDs de sesión, nombres de usuario, dominios, estados de conexión y LUIDs de sesión. Fuente original: SessionView por lsecqt |
Credential Access
| BOF | Uso |
|---|---|
| certstore_loot | Enumera almacenes de certificados locales para encontrar certificados con claves privadas exportables y le proporciona la ruta para exportarlos. |
| cicd_credential_hunt | Encuentra artefactos de credenciales comunes de CI/CD, nube y desarrollador en el perfil de usuario actual de Windows (CLI de GitHub/GitLab, AWS/GCP, kube/Terraform, gestores de paquetes, Git, SSH). Reporta ruta y tamaño por defecto; -verbose opcional para vistas previas limitadas de contenido. .gitconfig y .ssh/config se clasifican como configuración, no como artefactos de credenciales. |
| cloud_metadata_check | Sondea servicios de metadatos locales de nube para AWS, Azure y GCP desde el proceso actual, reportando identidad del proveedor, contexto de instancia y fragmentos de credenciales limitados cuando son accesibles. |
| process_tokens_list | Enumera tokens accesibles de procesos en ejecución, mostrando contexto de usuario, tipo de token (primario/impersonación) y nivel de impersonación. Admite filtrado opcional por PID o nombre de proceso. SeDebugPrivilege está deshabilitado por defecto por OPSEC. |
Discovery
| BOF | Uso |
|---|---|
| amsi_etw_detect | Comprueba la presencia de AMSI y ETW en el proceso actual detectando DLLs cargadas y exportaciones relacionadas con ETW. Útil para seleccionar objetivos con menos actividad de seguridad cuando se aplica ampliamente. |
| app_count | Cuenta el número de aplicaciones instaladas mediante el registro, elimina duplicados e imprime. Aplicado a un gran número de beacons, permite inferir cosas sobre un dispositivo basándose en diferencias en el conteo de aplicaciones. |
| applocker_policy | Enumera configuraciones de políticas AppLocker, colecciones de reglas y modos de aplicación escaneando las claves de registro relevantes. |
| asr_status | Enumera reglas de Reducción de Superficie de Ataque (ASR) de Windows Defender desde ubicaciones del registro para identificar qué reglas ASR están configuradas, su estado de aplicación (Bloquear/Auditar/Advertir/Deshabilitado) y la fuente de la política (Intune/MDM vs Directiva de Grupo). |
| bitlocker_status | Enumera el estado de cifrado de BitLocker, configuraciones de política y ubicaciones de respaldo de claves de recuperación escaneando claves de registro. |
| mdm_policy_artifacts | Utiliza un modelo de puntuación para evaluar la postura de inscripción MDM en sistemas Windows evaluando indicadores que incluyen estado de unión, tareas programadas, configuración de políticas y artefactos de inscripción. |
| netjoin_query | Consulta información de unión a dominio de Windows y detalles de estación de trabajo, identificando si el sistema está unido a un dominio o en un grupo de trabajo. |
| power_state | Identifica el factor de forma del host como Portátil, Escritorio, Tableta, Servidor, Integrado o Desconocido usando datos de chasis SMBIOS con un respaldo de estado de energía. |
| proxy_enum | Enumera el estado de configuración de proxy de Windows en WinINET, WinHTTP, claves de política, variables de entorno, indicadores WPAD, configuraciones de Chrome y valores defaultProxy de .NET. |
| tray_scout | Reporta el ejecutable host de la barra de tareas y enumera tooltips de iconos de notificación de la bandeja del sistema, con rutas de imagen completas opcionales para el host y el proceso propietario de cada icono. |
| user_idle | Obtiene el tiempo de inactividad del usuario desde la última entrada y el uso de recursos GUI (manejadores GDI/USER) en el proceso actual para inteligencia de sincronización. |
| wallpaper_enum | Enumera la ruta del fondo de escritorio actual para cada monitor conectado usando la interfaz COM moderna IDesktopWallpaper. Los fondos centralizados a veces están en recursos compartidos SMB internos o servidores de imágenes, revelando rutas de red, confianzas de dominio y aplicación de políticas sin tocar el disco o la red. |
| wef_detect | Detecta la configuración de Reenvío de Eventos de Windows (WEF), lo que indica registro centralizado. Si se encuentra, indica que los eventos de seguridad se están reenviando a un servidor central. |
| wevt_channel_enum | Enumera canales locales del Registro de Eventos de Windows con un filtro de subcadena opcional que no distingue mayúsculas, salida limitada y metadatos opcionales de acceso y publicación en modo verbose. |
| window_list | Enumera los títulos de todas las ventanas visibles en el escritorio del usuario actual, incluyendo opcionalmente IDs de Proceso (PIDs). |
| wsc_status | Consulta el estado de salud del Centro de Seguridad de Windows, incluyendo Antivirus, Firewall, Anti-Spyware, Servicio WSC, Actualización Automática, Configuración de Internet y Control de Cuentas de Usuario. |
| win_version | Este BOF consulta el registro y las APIs del sistema para proporcionar una visión general concisa pero detallada de la instalación de Windows. |
Execution
| BOF | Uso |
|---|---|
| com_probe | Comprueba si un objeto COM puede ser instanciado desde un CLSID dado. |
| event_log_manage | Inspecciona canales de Registro de Eventos, gestiona registros clásicos y fuentes propiedad del BOF, escribe eventos de texto o binarios a través de fuentes registradas y limpia canales con respaldo opcional. |
| firewall_rule | Agregar, eliminar o consultar reglas de Firewall de Windows mediante la API COM (INetFwPolicy2) sin lanzar netsh.exe o cmd.exe. Útil para pivotar dentro de redes. |
| port_scan | Escanea un único host IPv4 en busca de puertos TCP y/o UDP abiertos mediante Winsock con listas de puertos limitadas, timeouts configurables y salida concisa de puertos abiertos. |
| service_control | Gestiona servicios locales de Windows mediante SCM: consultar (lista limitada o servicio único), crear, iniciar, detener, eliminar y configurar acciones de fallo. Generalmente se requieren privilegios elevados para cambios. |
| wevt_logon_enum | Enumera eventos de inicio de sesión recientes (exitosos/fallidos) del registro de Seguridad (IDs de evento 4624,4625,4672) mediante la API wevtapi e imprime el nombre de estación de trabajo remota/IP más el nombre de usuario objetivo. |
Conéctate conmigo:
DESCARGO DE RESPONSABILIDAD: Los creadores y colaboradores de este repositorio no aceptan ninguna responsabilidad por cualquier pérdida, daño o consecuencia derivada del uso de la información o el código contenido en este repositorio. Al utilizar este repositorio, usted reconoce y acepta la responsabilidad total de sus acciones. Úselo bajo su propio riesgo.