
Adrenaline adrenaline-bof-bundle-2026-08-31-171332-c55f015
C2-agnostic BOF संग्रह, हमले की श्रृंखला चरण द्वारा वर्गीकृत। छोटा और मॉड्यूलर होने के लिए डिज़ाइन किया गया है, जो त्वरित निष्पादन और स्वचालन की अनुमति देता है।
एड्रेनालाईन BOF किट
रेड टीम और आक्रामक सुरक्षा संचालन के लिए बीकन ऑब्जेक्ट फाइलों (BOFs) का एक C2-agnostic संग्रह। BOFs को हमले की श्रृंखला के चरणों के अनुसार व्यवस्थित किया गया है और इन्हें छोटा, मॉड्यूलर और स्वचालन-अनुकूल बनाया गया है, जिनका उपयोग टोही, एन्यूमरेशन और पोस्ट-एक्सप्लॉइटेशन वर्कफ्लो में किया जा सकता है।
विषय-सूची (MITRE वर्गीकरण)
Collection
| BOF | उपयोग |
|---|---|
| ai_surface | विंडोज डेवलपर एंडपॉइंट्स पर AI टूलिंग का मानचित्रण करता है और उनके कॉन्फ़िगरेशन आर्टिफैक्ट्स को उजागर करता है जो सर्वर परिभाषाओं, कमांड्स, तर्कों और एम्बेडेड क्रेडेंशियल्स को उजागर कर सकते हैं। |
| clipboard_grab | Win32 APIs का उपयोग करके विंडोज क्लिपबोर्ड से टेक्स्ट डेटा प्राप्त करता है और सामग्री को कॉलबैक पर लौटाता है। मूल कोड क्रेडिट: @rvrsh3ll |
| ide_extension_surface | प्रति-उपयोगकर्ता प्रोफ़ाइल रूट्स से VS Code, Cursor, Windsurf, Zed, Insiders, OSS, और सर्वर/रिमोट एक्सटेंशन मैनिफेस्ट्स की गणना करता है और एक्सटेंशन पहचान, सक्रियण इवेंट्स और क्षमता संकेतों का सारांश प्रस्तुत करता है। |
| powershell_history | डिफ़ॉल्ट PSReadLine और ट्रांसक्रिप्ट स्थानों से PowerShell इतिहास आर्टिफैक्ट्स एकत्र करता है। क्रेडेंशियल्स या इंफ्रास्ट्रक्चर का पता लगाने के लिए उपयोगी। |
| window_handles_enum | सभी सिस्टम प्रक्रियाओं में विंडो हैंडल्स की गणना करता है और क्लिपबोर्ड तक पहुंचने के लिए एक वैध विंडो हैंडल का उपयोग करता है। |
Community
| BOF | उपयोग |
|---|---|
| notepad_grab | मेमोरी पढ़कर सीधे खुली Notepad विंडो से सादा टेक्स्ट निकालता है और लौटाता है, जिससे ऑपरेटरों को बिना सहेजे या मेमोरी में मौजूद नोट्स पुनर्प्राप्त करने की अनुमति मिलती है। लाइव एंडपॉइंट्स से डेटा संग्रह के लिए उपयोगी। मूल स्रोत: NoteThief |
| schtask_enum | Task Scheduler COM इंटरफ़ेस का उपयोग करके विंडोज सिस्टम पर निर्धारित कार्यों की गणना करता है। बीकन को XML डेटा से अभिभूत किए बिना कार्यों की स्थिति, अनुसूची और कॉन्फ़िगरेशन सहित एक सारांश प्रदान करता है। मूल स्रोत: TrustedSec CS-Situational-Awareness-BOF |
| net_use | MPR के माध्यम से मैप की गई ड्राइव्स को जोड़ें, सूचीबद्ध करें या हटाएं (मेमोरी को ठीक से प्रबंधित करने के लिए आधुनिकीकृत, क्रैश से बचाव) मूल स्रोत: TrustedSec CS-Situational-Awareness-BOF |
| session_view | विंडोज टर्मिनल सर्विसेज सत्रों की गणना करता है, सत्र आईडी, उपयोगकर्ता नाम, डोमेन, कनेक्शन स्थिति और सत्र LUIDs प्रदर्शित करता है। मूल स्रोत: SessionView by lsecqt |
Credential Access
| BOF | उपयोग |
|---|---|
| certstore_loot | निर्यात योग्य निजी कुंजियों वाले प्रमाणपत्र खोजने के लिए स्थानीय प्रमाणपत्र स्टोर की गणना करता है और उन्हें निर्यात करने का पथ प्रदान करता है। |
| cicd_credential_hunt | वर्तमान विंडोज उपयोगकर्ता प्रोफ़ाइल में सामान्य CI/CD, क्लाउड और डेवलपर क्रेडेंशियल आर्टिफैक्ट्स ढूंढता है (GitHub/GitLab CLI, AWS/GCP, kube/Terraform, पैकेज मैनेजर, Git, SSH)। डिफ़ॉल्ट रूप से पथ और आकार की रिपोर्ट करता है; सीमित सामग्री पूर्वावलोकन के लिए वैकल्पिक -verbose। .gitconfig और .ssh/config को कॉन्फ़िगरेशन के रूप में वर्गीकृत किया गया है, क्रेडेंशियल आर्टिफैक्ट्स के रूप में नहीं। |
| cloud_metadata_check | वर्तमान प्रक्रिया से AWS, Azure और GCP के लिए क्लाउड-लोकल मेटाडेटा सेवाओं की जांच करता है, पहुंच योग्य होने पर प्रदाता पहचान, इंस्टेंस संदर्भ और सीमित क्रेडेंशियल स्निपेट्स की रिपोर्ट करता है। |
| process_tokens_list | चल रही प्रक्रियाओं से सुलभ टोकन की गणना करता है, उपयोगकर्ता संदर्भ, टोकन प्रकार (प्राथमिक/प्रतिरूपण) और प्रतिरूपण स्तर दिखाता है। PID या प्रक्रिया नाम द्वारा वैकल्पिक फ़िल्टरिंग का समर्थन करता है। OPSEC के लिए SeDebugPrivilege डिफ़ॉल्ट रूप से अक्षम है। |
Discovery
| BOF | उपयोग |
|---|---|
| amsi_etw_detect | लोड की गई DLLs और ETW-संबंधित एक्सपोर्ट्स का पता लगाकर वर्तमान प्रक्रिया में AMSI और ETW की उपस्थिति की जांच करता है। व्यापक रूप से लागू होने पर कम सुरक्षा गतिविधि वाले लक्ष्यों को चुनने के लिए उपयोगी। |
| app_count | रजिस्ट्री के माध्यम से स्थापित अनुप्रयोगों की संख्या गिनता है, डी-डुप्लिकेट करता है और प्रिंट करता है। बड़ी संख्या में बीकन पर लागू होने पर, ऐप काउंट अंतर के आधार पर डिवाइस के बारे में अनुमान लगाने की अनुमति देता है। |
| applocker_policy | प्रासंगिक रजिस्ट्री कुंजियों को स्कैन करके AppLocker नीति कॉन्फ़िगरेशन, नियम संग्रह और प्रवर्तन मोड की गणना करता है। |
| asr_status | रजिस्ट्री स्थानों से विंडोज डिफेंडर अटैक सर्फेस रिडक्शन (ASR) नियमों की गणना करता है ताकि यह पहचाना जा सके कि कौन से ASR नियम कॉन्फ़िगर किए गए हैं, उनकी प्रवर्तन स्थिति (Block/Audit/Warn/Disabled) और नीति स्रोत (Intune/MDM बनाम Group Policy)। |
| bitlocker_status | रजिस्ट्री कुंजियों को स्कैन करके BitLocker एन्क्रिप्शन स्थिति, नीति कॉन्फ़िगरेशन और रिकवरी कुंजी बैकअप स्थानों की गणना करता है। |
| mdm_policy_artifacts | जॉइन स्थिति, निर्धारित कार्य, नीति कॉन्फ़िगरेशन और एनरोलमेंट आर्टिफैक्ट्स सहित संकेतकों का मूल्यांकन करके विंडोज सिस्टम पर MDM एनरोलमेंट मुद्रा का आकलन करने के लिए एक स्कोरिंग मॉडल का उपयोग करता है। |
| netjoin_query | विंडोज डोमेन जॉइन जानकारी और वर्कस्टेशन विवरण क्वेरी करता है, यह पहचानता है कि सिस्टम डोमेन-जॉइन है या वर्कग्रुप में है। |
| power_state | SMBIOS चेसिस डेटा का उपयोग करके पावर-स्थिति फ़ॉलबैक के साथ होस्ट फॉर्म फैक्टर को लैपटॉप, डेस्कटॉप, टैबलेट, सर्वर, एम्बेडेड या अज्ञात के रूप में पहचानता है। |
| proxy_enum | WinINET, WinHTTP, नीति कुंजियों, पर्यावरण चर, WPAD संकेतक, Chrome सेटिंग्स और .NET defaultProxy मानों में विंडोज प्रॉक्सी कॉन्फ़िगरेशन स्थिति की गणना करता है। |
| tray_scout | टास्कबार होस्ट निष्पादन योग्य की रिपोर्ट करता है और सिस्टम ट्रे अधिसूचना आइकन टूलटिप्स की गणना करता है, होस्ट और प्रत्येक आइकन की स्वामित्व प्रक्रिया के लिए वैकल्पिक पूर्ण छवि पथ के साथ। |
| user_idle | अंतिम इनपुट के बाद से उपयोगकर्ता निष्क्रिय समय और वर्तमान प्रक्रिया में GUI संसाधन उपयोग (GDI/USER हैंडल्स) प्राप्त करता है, समय संबंधी खुफिया जानकारी के लिए। |
| wallpaper_enum | आधुनिक IDesktopWallpaper COM इंटरफ़ेस का उपयोग करके प्रत्येक संलग्न मॉनिटर के लिए वर्तमान डेस्कटॉप वॉलपेपर पथ की गणना करता है। केंद्रीकृत वॉलपेपर कभी-कभी आंतरिक SMB शेयरों या इमेजिंग सर्वरों पर होते हैं, जो डिस्क या नेटवर्क को छुए बिना नेटवर्क पथ, डोमेन ट्रस्ट और नीति प्रवर्तन को प्रकट करते हैं। |
| wef_detect | विंडोज इवेंट फ़ॉरवर्डिंग (WEF) कॉन्फ़िगरेशन का पता लगाता है, जो केंद्रीकृत लॉगिंग को इंगित करता है। यदि पाया जाता है, तो सुरक्षा इवेंट्स को एक केंद्रीय सर्वर पर अग्रेषित किया जा रहा है। |
| wevt_channel_enum | वैकल्पिक केस-असंवेदनशील सबस्ट्रिंग फ़िल्टर, सीमित आउटपुट और वैकल्पिक विस्तृत एक्सेस और प्रकाशन मेटाडेटा के साथ स्थानीय विंडोज इवेंट लॉग चैनलों की गणना करता है। |
| window_list | वर्तमान उपयोगकर्ता के डेस्कटॉप पर सभी दृश्यमान विंडो के शीर्षकों की गणना करता है, वैकल्पिक रूप से प्रोसेस आईडी (PIDs) सहित। |
| wsc_status | विंडोज सिक्योरिटी सेंटर स्वास्थ्य स्थिति क्वेरी करता है, जिसमें एंटी-वायरस, फ़ायरवॉल, एंटी-स्पाइवेयर, WSC सेवा, ऑटो-अपडेट, इंटरनेट सेटिंग्स और यूजर अकाउंट कंट्रोल शामिल हैं। |
| win_version | यह BOF विंडोज इंस्टॉलेशन का संक्षिप्त लेकिन विस्तृत अवलोकन प्रदान करने के लिए रजिस्ट्री और सिस्टम APIs क्वेरी करता है। |
Execution
| BOF | उपयोग |
|---|---|
| com_probe | जांच करता है कि क्या किसी दिए गए CLSID से COM ऑब्जेक्ट को इंस्टेंटिएट किया जा सकता है। |
| event_log_manage | इवेंट लॉग चैनलों का निरीक्षण करता है, BOF-स्वामित्व वाले क्लासिक लॉग और स्रोतों का प्रबंधन करता है, पंजीकृत स्रोतों के माध्यम से टेक्स्ट या बाइनरी इवेंट्स लिखता है, और वैकल्पिक बैकअप के साथ चैनलों को साफ़ करता है। |
| firewall_rule | COM API (INetFwPolicy2) के माध्यम से netsh.exe या cmd.exe को स्पॉन किए बिना विंडोज फ़ायरवॉल नियम जोड़ें, हटाएं या क्वेरी करें। नेटवर्क के अंदर पिवोटिंग के लिए उपयोगी। |
| port_scan | Winsock के माध्यम से एकल IPv4 होस्ट को खुले TCP और/या UDP पोर्ट के लिए सीमित पोर्ट सूचियों, कॉन्फ़िगर करने योग्य टाइमआउट और संक्षिप्त ओपन-पोर्ट आउटपुट के साथ स्कैन करता है। |
| service_control | SCM के माध्यम से स्थानीय विंडोज सेवाओं का प्रबंधन करता है: क्वेरी (सीमित सूची या एकल सेवा), बनाएं, प्रारंभ करें, रोकें, हटाएं और विफलता क्रियाओं को कॉन्फ़िगर करें। परिवर्तनों के लिए आमतौर पर उन्नत अधिकार आवश्यक होते हैं। |
| wevt_logon_enum | wevtapi API के माध्यम से हाल के सुरक्षा लॉग (सफल/असफल) लॉगऑन इवेंट्स (इवेंट आईडी 4624,4625,4672) की गणना करता है और रिमोट वर्कस्टेशन नाम/आईपी के साथ लक्ष्य उपयोगकर्ता नाम प्रिंट करता है। |
मुझसे जुड़ें:
अस्वीकरण: इस रिपॉजिटरी के निर्माता और योगदानकर्ता इस रिपो में निहित जानकारी या कोड के उपयोग से होने वाले किसी भी नुकसान, क्षति या परिणामों के लिए कोई दायित्व स्वीकार नहीं करते हैं। इस रिपो का उपयोग करके, आप अपने कार्यों की पूरी जिम्मेदारी स्वीकार करते हैं। अपने जोखिम पर उपयोग करें।