Retour aux mises à jour
New releaseSep 3, 2026

Adrenaline adrenaline-bof-bundle-2026-08-31-171332-c55f015

Collection de BOF agnostique du C2, catégorisée par phase de chaîne d'attaque. Conçue pour être petite et modulaire, permettant une exécution rapide et l'automatisation.

Partager

Kit BOF Adrenaline

Une collection de Beacon Object Files (BOF) agnostique vis-à-vis du C2, destinée aux opérations de red team et de sécurité offensive. Les BOF sont organisés par phase de chaîne d'attaque et conçus pour être petits, modulaires et faciles à automatiser pour les workflows de reconnaissance, d'énumération et de post-exploitation.

Table des matières (taxonomie MITRE)

Collection
Community
Credential Access
Discovery
Execution

Collection

BOFUtilisation
ai_surfaceCartographie les outils d'IA sur les postes de développement Windows et met en évidence leurs artefacts de configuration susceptibles d'exposer des définitions de serveurs, des commandes, des arguments et des identifiants intégrés.
clipboard_grabRécupère les données texte du presse-papiers Windows à l'aide des API Win32 et renvoie le contenu au callback. Crédits du code original : @rvrsh3ll
ide_extension_surfaceÉnumère les manifestes d'extensions de VS Code, Cursor, Windsurf, Zed, Insiders, OSS et serveur/distant à partir des racines de profils utilisateur et résume l'identité des extensions, les événements d'activation et les signaux de capacités.
powershell_historyCollecte les artefacts d'historique PowerShell à partir des emplacements par défaut de PSReadLine et des transcriptions. Utile pour localiser des identifiants ou des infrastructures.
window_handles_enumÉnumère les handles de fenêtres sur tous les processus système et utilise un handle de fenêtre légitime pour accéder au presse-papiers.

Community

BOFUtilisation
notepad_grabExtrait et renvoie directement le texte brut des fenêtres Notepad ouvertes en lisant la mémoire, permettant aux opérateurs de récupérer des notes non enregistrées ou en mémoire. Utile pour la collecte de données sur des endpoints en direct. Source originale : NoteThief
schtask_enumÉnumère les tâches planifiées sur les systèmes Windows à l'aide de l'interface COM du Planificateur de tâches. Fournit un résumé des tâches incluant leur état, leur planification et leur configuration sans submerger le beacon avec des données XML. Source originale : TrustedSec CS-Situational-Awareness-BOF
net_useAjoute, liste ou supprime les lecteurs mappés via MPR (modernisé pour gérer la mémoire correctement, évitant les crashs). Source originale : TrustedSec CS-Situational-Awareness-BOF
session_viewÉnumère les sessions des services Terminal Server Windows, affichant les ID de session, les noms d'utilisateur, les domaines, les états de connexion et les LUID de session. Source originale : SessionView par lsecqt

Credential Access

BOFUtilisation
certstore_lootÉnumère les magasins de certificats locaux pour trouver des certificats avec des clés privées exportables et vous fournit le chemin pour les exporter.
cicd_credential_huntRecherche les artefacts d'identifiants CI/CD, cloud et développeur courants dans le profil utilisateur Windows actuel (CLI GitHub/GitLab, AWS/GCP, kube/Terraform, gestionnaires de paquets, Git, SSH). Signale le chemin et la taille par défaut ; optionnel -verbose pour des aperçus de contenu limités. .gitconfig et .ssh/config sont classés comme configuration, pas comme artefacts d'identifiants.
cloud_metadata_checkSonde les services de métadonnées cloud locaux pour AWS, Azure et GCP depuis le processus actuel, signalant l'identité du fournisseur, le contexte de l'instance et des extraits d'identifiants limités lorsqu'ils sont accessibles.
process_tokens_listÉnumère les jetons accessibles des processus en cours d'exécution, affichant le contexte utilisateur, le type de jeton (principal/emprunt) et le niveau d'emprunt. Prend en charge le filtrage optionnel par PID ou nom de processus. SeDebugPrivilege est désactivé par défaut pour l'OPSEC.

Discovery

BOFUtilisation
amsi_etw_detectVérifie la présence d'AMSI et d'ETW dans le processus actuel en détectant les DLL chargées et les exports liés à ETW. Utile pour choisir des cibles avec moins d'activité de sécurité lorsqu'il est appliqué à grande échelle.
app_countCompte le nombre d'applications installées via le registre, déduplique et affiche. Appliqué à un grand nombre de beacons, permet de déduire des choses sur un appareil en fonction des différences de nombre d'applications.
applocker_policyÉnumère les configurations de stratégie AppLocker, les collections de règles et les modes d'application en analysant les clés de registre pertinentes.
asr_statusÉnumère les règles de réduction de surface d'attaque (ASR) de Windows Defender à partir des emplacements du registre pour identifier les règles ASR configurées, leur état d'application (Bloquer/Auditer/Avertir/Désactivé) et la source de la stratégie (Intune/MDM vs Stratégie de groupe).
bitlocker_statusÉnumère l'état de chiffrement BitLocker, les configurations de stratégie et les emplacements de sauvegarde des clés de récupération en analysant les clés de registre.
mdm_policy_artifactsUtilise un modèle de notation pour évaluer la posture d'inscription MDM sur les systèmes Windows en évaluant des indicateurs incluant l'état de jonction, les tâches planifiées, la configuration des stratégies et les artefacts d'inscription.
netjoin_queryInterroge les informations de jonction de domaine Windows et les détails de la station de travail, identifiant si le système est joint à un domaine ou dans un groupe de travail.
power_stateIdentifie le facteur de forme de l'hôte comme Ordinateur portable, Bureau, Tablette, Serveur, Embarqué ou Inconnu en utilisant les données de châssis SMBIOS avec un repli sur l'état d'alimentation.
proxy_enumÉnumère l'état de configuration du proxy Windows sur WinINET, WinHTTP, les clés de stratégie, les variables d'environnement, les indicateurs WPAD, les paramètres Chrome et les valeurs defaultProxy de .NET.
tray_scoutSignale l'exécutable hôte de la barre des tâches et énumère les infobulles des icônes de notification de la zone de notification système, avec des chemins d'image complets optionnels pour l'hôte et le processus propriétaire de chaque icône.
user_idleObtient le temps d'inactivité de l'utilisateur depuis la dernière entrée et l'utilisation des ressources GUI (handles GDI/USER) dans le processus actuel pour le renseignement temporel.
wallpaper_enumÉnumère le chemin du fond d'écran actuel du bureau pour chaque moniteur connecté en utilisant l'interface COM moderne IDesktopWallpaper. Les fonds d'écran centralisés se trouvent parfois sur des partages SMB internes ou des serveurs d'imagerie, révélant des chemins réseau, des approbations de domaine et l'application de stratégies sans toucher au disque ou au réseau.
wef_detectDétecte la configuration de transfert d'événements Windows (WEF), ce qui indique une journalisation centralisée. S'il est trouvé, indique que les événements de sécurité sont transférés vers un serveur central.
wevt_channel_enumÉnumère les canaux du journal des événements Windows local avec un filtre de sous-chaîne optionnel insensible à la casse, une sortie limitée et des métadonnées d'accès et de publication optionnelles en mode verbeux.
window_listÉnumère les titres de toutes les fenêtres visibles sur le bureau de l'utilisateur actuel, en incluant optionnellement les ID de processus (PID).
wsc_statusInterroge l'état de santé du Centre de sécurité Windows, incluant l'antivirus, le pare-feu, l'anti-spyware, le service WSC, la mise à jour automatique, les paramètres Internet et le contrôle de compte d'utilisateur.
win_versionCe BOF interroge le registre et les API système pour fournir un aperçu concis mais détaillé de l'installation Windows.

Execution

BOFUtilisation
com_probeVérifie si un objet COM peut être instancié à partir d'un CLSID donné.
event_log_manageInspecte les canaux du journal des événements, gère les journaux classiques et les sources appartenant au BOF, écrit des événements texte ou binaires via des sources enregistrées et efface les canaux avec sauvegarde optionnelle.
firewall_ruleAjoute, supprime ou interroge les règles du pare-feu Windows via l'API COM (INetFwPolicy2) sans lancer netsh.exe ou cmd.exe. Utile pour le pivotement dans les réseaux.
port_scanAnalyse un seul hôte IPv4 pour les ports TCP et/ou UDP ouverts via Winsock avec des listes de ports limitées, des délais d'attente configurables et une sortie concise des ports ouverts.
service_controlGère les services Windows locaux via SCM : interroger (liste plafonnée ou service unique), créer, démarrer, arrêter, supprimer et configurer les actions en cas d'échec. Des droits élevés sont généralement requis pour les modifications.
wevt_logon_enumÉnumère les événements de connexion récents du journal de sécurité (réussies/échouées) (ID d'événement 4624, 4625, 4672) via l'API wevtapi et affiche le nom de la station de travail distante/IP ainsi que le nom d'utilisateur cible.

Connectez-vous avec moi :


AVERTISSEMENT : Les créateurs et contributeurs de ce dépôt déclinent toute responsabilité en cas de perte, de dommage ou de conséquences résultant de l'utilisation des informations ou du code contenus dans ce dépôt. En utilisant ce dépôt, vous reconnaissez et acceptez l'entière responsabilité de vos actions. Utilisez-le à vos propres risques.

Catégories