
New releaseAug 16, 2026
Adrenaline execution-wevt_logon_enum-2026-08-15-193403-18b9393
Collection de BOF agnostique du C2, catégorisée par phase de chaîne d'attaque. Conçue pour être petite et modulaire, permettant une exécution rapide et l'automatisation.
Kit BOF Adrenaline
Une collection de Beacon Object Files (BOF) agnostique vis-à-vis du C2, destinée aux opérations de red team et de sécurité offensive. Les BOF sont organisés par phase de chaîne d'attaque et conçus pour être petits, modulaires et faciles à automatiser pour les workflows de reconnaissance, d'énumération et de post-exploitation.
Table des matières (taxonomie MITRE)
Collection
| BOF | Utilisation |
|---|---|
| ai_surface | Cartographie les outils d'IA sur les postes de développement Windows et met en évidence leurs artefacts de configuration susceptibles d'exposer des définitions de serveurs, des commandes, des arguments et des identifiants intégrés. |
| clipboard_grab | Récupère les données texte du presse-papiers Windows à l'aide des API Win32 et renvoie le contenu au callback. Crédits du code original : @rvrsh3ll |
| ide_extension_surface | Énumère les manifestes d'extensions de VS Code, Cursor, Windsurf, Zed, Insiders, OSS et serveur/distant à partir des racines de profils utilisateur et résume l'identité des extensions, les événements d'activation et les signaux de capacités. |
| powershell_history | Collecte les artefacts d'historique PowerShell à partir des emplacements par défaut de PSReadLine et des transcriptions. Utile pour localiser des identifiants ou des infrastructures. |
| window_handles_enum | Énumère les handles de fenêtres sur tous les processus système et utilise un handle de fenêtre légitime pour accéder au presse-papiers. |
Community
| BOF | Utilisation |
|---|---|
| notepad_grab | Extrait et renvoie directement le texte brut des fenêtres Notepad ouvertes en lisant la mémoire, permettant aux opérateurs de récupérer des notes non enregistrées ou en mémoire. Utile pour la collecte de données sur des endpoints en direct. Source originale : NoteThief |
| schtask_enum | Énumère les tâches planifiées sur les systèmes Windows à l'aide de l'interface COM du Planificateur de tâches. Fournit un résumé des tâches incluant leur état, leur planification et leur configuration sans submerger le beacon avec des données XML. Source originale : TrustedSec CS-Situational-Awareness-BOF |
| net_use | Ajoute, liste ou supprime les lecteurs mappés via MPR (modernisé pour gérer la mémoire correctement, évitant les crashs). Source originale : TrustedSec CS-Situational-Awareness-BOF |
| session_view | Énumère les sessions des services Terminal Server Windows, affichant les ID de session, les noms d'utilisateur, les domaines, les états de connexion et les LUID de session. Source originale : SessionView par lsecqt |
Credential Access
| BOF | Utilisation |
|---|---|
| certstore_loot | Énumère les magasins de certificats locaux pour trouver des certificats avec des clés privées exportables et vous fournit le chemin pour les exporter. |
| cicd_credential_hunt | Recherche les artefacts d'identifiants CI/CD, cloud et développeur courants dans le profil utilisateur Windows actuel (CLI GitHub/GitLab, AWS/GCP, kube/Terraform, gestionnaires de paquets, Git, SSH). Signale le chemin et la taille par défaut ; optionnel -verbose pour des aperçus de contenu limités. .gitconfig et .ssh/config sont classés comme configuration, pas comme artefacts d'identifiants. |
| cloud_metadata_check | Sonde les services de métadonnées cloud locaux pour AWS, Azure et GCP depuis le processus actuel, signalant l'identité du fournisseur, le contexte de l'instance et des extraits d'identifiants limités lorsqu'ils sont accessibles. |
| process_tokens_list | Énumère les jetons accessibles des processus en cours d'exécution, affichant le contexte utilisateur, le type de jeton (principal/emprunt) et le niveau d'emprunt. Prend en charge le filtrage optionnel par PID ou nom de processus. SeDebugPrivilege est désactivé par défaut pour l'OPSEC. |