Retour aux mises à jour
New releaseAug 16, 2026

Adrenaline execution-wevt_logon_enum-2026-08-15-193403-18b9393

Collection de BOF agnostique du C2, catégorisée par phase de chaîne d'attaque. Conçue pour être petite et modulaire, permettant une exécution rapide et l'automatisation.

Partager

Kit BOF Adrenaline

Une collection de Beacon Object Files (BOF) agnostique vis-à-vis du C2, destinée aux opérations de red team et de sécurité offensive. Les BOF sont organisés par phase de chaîne d'attaque et conçus pour être petits, modulaires et faciles à automatiser pour les workflows de reconnaissance, d'énumération et de post-exploitation.

Table des matières (taxonomie MITRE)

Collection
Community
Credential Access
Discovery
Execution

Collection

BOFUtilisation
ai_surfaceCartographie les outils d'IA sur les postes de développement Windows et met en évidence leurs artefacts de configuration susceptibles d'exposer des définitions de serveurs, des commandes, des arguments et des identifiants intégrés.
clipboard_grabRécupère les données texte du presse-papiers Windows à l'aide des API Win32 et renvoie le contenu au callback. Crédits du code original : @rvrsh3ll
ide_extension_surfaceÉnumère les manifestes d'extensions de VS Code, Cursor, Windsurf, Zed, Insiders, OSS et serveur/distant à partir des racines de profils utilisateur et résume l'identité des extensions, les événements d'activation et les signaux de capacités.
powershell_historyCollecte les artefacts d'historique PowerShell à partir des emplacements par défaut de PSReadLine et des transcriptions. Utile pour localiser des identifiants ou des infrastructures.
window_handles_enumÉnumère les handles de fenêtres sur tous les processus système et utilise un handle de fenêtre légitime pour accéder au presse-papiers.

Community

BOFUtilisation
notepad_grabExtrait et renvoie directement le texte brut des fenêtres Notepad ouvertes en lisant la mémoire, permettant aux opérateurs de récupérer des notes non enregistrées ou en mémoire. Utile pour la collecte de données sur des endpoints en direct. Source originale : NoteThief
schtask_enumÉnumère les tâches planifiées sur les systèmes Windows à l'aide de l'interface COM du Planificateur de tâches. Fournit un résumé des tâches incluant leur état, leur planification et leur configuration sans submerger le beacon avec des données XML. Source originale : TrustedSec CS-Situational-Awareness-BOF
net_useAjoute, liste ou supprime les lecteurs mappés via MPR (modernisé pour gérer la mémoire correctement, évitant les crashs). Source originale : TrustedSec CS-Situational-Awareness-BOF
session_viewÉnumère les sessions des services Terminal Server Windows, affichant les ID de session, les noms d'utilisateur, les domaines, les états de connexion et les LUID de session. Source originale : SessionView par lsecqt

Credential Access

BOFUtilisation
certstore_lootÉnumère les magasins de certificats locaux pour trouver des certificats avec des clés privées exportables et vous fournit le chemin pour les exporter.
cicd_credential_huntRecherche les artefacts d'identifiants CI/CD, cloud et développeur courants dans le profil utilisateur Windows actuel (CLI GitHub/GitLab, AWS/GCP, kube/Terraform, gestionnaires de paquets, Git, SSH). Signale le chemin et la taille par défaut ; optionnel -verbose pour des aperçus de contenu limités. .gitconfig et .ssh/config sont classés comme configuration, pas comme artefacts d'identifiants.
cloud_metadata_checkSonde les services de métadonnées cloud locaux pour AWS, Azure et GCP depuis le processus actuel, signalant l'identité du fournisseur, le contexte de l'instance et des extraits d'identifiants limités lorsqu'ils sont accessibles.
process_tokens_listÉnumère les jetons accessibles des processus en cours d'exécution, affichant le contexte utilisateur, le type de jeton (principal/emprunt) et le niveau d'emprunt. Prend en charge le filtrage optionnel par PID ou nom de processus. SeDebugPrivilege est désactivé par défaut pour l'OPSEC.

Discovery

Catégories