अपडेट पर वापस जाएँ
New releaseSep 3, 2026

Adrenaline adrenaline-bof-bundle-2026-08-31-171332-c55f015

C2-agnostic BOF संग्रह, हमले की श्रृंखला चरण द्वारा वर्गीकृत। छोटा और मॉड्यूलर होने के लिए डिज़ाइन किया गया है, जो त्वरित निष्पादन और स्वचालन की अनुमति देता है।

साझा करें

एड्रेनालाईन BOF किट

रेड टीम और आक्रामक सुरक्षा संचालन के लिए बीकन ऑब्जेक्ट फाइलों (BOFs) का एक C2-agnostic संग्रह। BOFs को हमले की श्रृंखला के चरणों के अनुसार व्यवस्थित किया गया है और इन्हें छोटा, मॉड्यूलर और स्वचालन-अनुकूल बनाया गया है, जिनका उपयोग टोही, एन्यूमरेशन और पोस्ट-एक्सप्लॉइटेशन वर्कफ्लो में किया जा सकता है।

विषय-सूची (MITRE वर्गीकरण)

Collection
Community
Credential Access
Discovery
Execution

Collection

BOFउपयोग
ai_surfaceविंडोज डेवलपर एंडपॉइंट्स पर AI टूलिंग का मानचित्रण करता है और उनके कॉन्फ़िगरेशन आर्टिफैक्ट्स को उजागर करता है जो सर्वर परिभाषाओं, कमांड्स, तर्कों और एम्बेडेड क्रेडेंशियल्स को उजागर कर सकते हैं।
clipboard_grabWin32 APIs का उपयोग करके विंडोज क्लिपबोर्ड से टेक्स्ट डेटा प्राप्त करता है और सामग्री को कॉलबैक पर लौटाता है। मूल कोड क्रेडिट: @rvrsh3ll
ide_extension_surfaceप्रति-उपयोगकर्ता प्रोफ़ाइल रूट्स से VS Code, Cursor, Windsurf, Zed, Insiders, OSS, और सर्वर/रिमोट एक्सटेंशन मैनिफेस्ट्स की गणना करता है और एक्सटेंशन पहचान, सक्रियण इवेंट्स और क्षमता संकेतों का सारांश प्रस्तुत करता है।
powershell_historyडिफ़ॉल्ट PSReadLine और ट्रांसक्रिप्ट स्थानों से PowerShell इतिहास आर्टिफैक्ट्स एकत्र करता है। क्रेडेंशियल्स या इंफ्रास्ट्रक्चर का पता लगाने के लिए उपयोगी।
window_handles_enumसभी सिस्टम प्रक्रियाओं में विंडो हैंडल्स की गणना करता है और क्लिपबोर्ड तक पहुंचने के लिए एक वैध विंडो हैंडल का उपयोग करता है।

Community

BOFउपयोग
notepad_grabमेमोरी पढ़कर सीधे खुली Notepad विंडो से सादा टेक्स्ट निकालता है और लौटाता है, जिससे ऑपरेटरों को बिना सहेजे या मेमोरी में मौजूद नोट्स पुनर्प्राप्त करने की अनुमति मिलती है। लाइव एंडपॉइंट्स से डेटा संग्रह के लिए उपयोगी। मूल स्रोत: NoteThief
schtask_enumTask Scheduler COM इंटरफ़ेस का उपयोग करके विंडोज सिस्टम पर निर्धारित कार्यों की गणना करता है। बीकन को XML डेटा से अभिभूत किए बिना कार्यों की स्थिति, अनुसूची और कॉन्फ़िगरेशन सहित एक सारांश प्रदान करता है। मूल स्रोत: TrustedSec CS-Situational-Awareness-BOF
net_useMPR के माध्यम से मैप की गई ड्राइव्स को जोड़ें, सूचीबद्ध करें या हटाएं (मेमोरी को ठीक से प्रबंधित करने के लिए आधुनिकीकृत, क्रैश से बचाव) मूल स्रोत: TrustedSec CS-Situational-Awareness-BOF
session_viewविंडोज टर्मिनल सर्विसेज सत्रों की गणना करता है, सत्र आईडी, उपयोगकर्ता नाम, डोमेन, कनेक्शन स्थिति और सत्र LUIDs प्रदर्शित करता है। मूल स्रोत: SessionView by lsecqt

Credential Access

BOFउपयोग
certstore_lootनिर्यात योग्य निजी कुंजियों वाले प्रमाणपत्र खोजने के लिए स्थानीय प्रमाणपत्र स्टोर की गणना करता है और उन्हें निर्यात करने का पथ प्रदान करता है।
cicd_credential_huntवर्तमान विंडोज उपयोगकर्ता प्रोफ़ाइल में सामान्य CI/CD, क्लाउड और डेवलपर क्रेडेंशियल आर्टिफैक्ट्स ढूंढता है (GitHub/GitLab CLI, AWS/GCP, kube/Terraform, पैकेज मैनेजर, Git, SSH)। डिफ़ॉल्ट रूप से पथ और आकार की रिपोर्ट करता है; सीमित सामग्री पूर्वावलोकन के लिए वैकल्पिक -verbose.gitconfig और .ssh/config को कॉन्फ़िगरेशन के रूप में वर्गीकृत किया गया है, क्रेडेंशियल आर्टिफैक्ट्स के रूप में नहीं।
cloud_metadata_checkवर्तमान प्रक्रिया से AWS, Azure और GCP के लिए क्लाउड-लोकल मेटाडेटा सेवाओं की जांच करता है, पहुंच योग्य होने पर प्रदाता पहचान, इंस्टेंस संदर्भ और सीमित क्रेडेंशियल स्निपेट्स की रिपोर्ट करता है।
process_tokens_listचल रही प्रक्रियाओं से सुलभ टोकन की गणना करता है, उपयोगकर्ता संदर्भ, टोकन प्रकार (प्राथमिक/प्रतिरूपण) और प्रतिरूपण स्तर दिखाता है। PID या प्रक्रिया नाम द्वारा वैकल्पिक फ़िल्टरिंग का समर्थन करता है। OPSEC के लिए SeDebugPrivilege डिफ़ॉल्ट रूप से अक्षम है।

Discovery

BOFउपयोग
amsi_etw_detectलोड की गई DLLs और ETW-संबंधित एक्सपोर्ट्स का पता लगाकर वर्तमान प्रक्रिया में AMSI और ETW की उपस्थिति की जांच करता है। व्यापक रूप से लागू होने पर कम सुरक्षा गतिविधि वाले लक्ष्यों को चुनने के लिए उपयोगी।
app_countरजिस्ट्री के माध्यम से स्थापित अनुप्रयोगों की संख्या गिनता है, डी-डुप्लिकेट करता है और प्रिंट करता है। बड़ी संख्या में बीकन पर लागू होने पर, ऐप काउंट अंतर के आधार पर डिवाइस के बारे में अनुमान लगाने की अनुमति देता है।
applocker_policyप्रासंगिक रजिस्ट्री कुंजियों को स्कैन करके AppLocker नीति कॉन्फ़िगरेशन, नियम संग्रह और प्रवर्तन मोड की गणना करता है।
asr_statusरजिस्ट्री स्थानों से विंडोज डिफेंडर अटैक सर्फेस रिडक्शन (ASR) नियमों की गणना करता है ताकि यह पहचाना जा सके कि कौन से ASR नियम कॉन्फ़िगर किए गए हैं, उनकी प्रवर्तन स्थिति (Block/Audit/Warn/Disabled) और नीति स्रोत (Intune/MDM बनाम Group Policy)।
bitlocker_statusरजिस्ट्री कुंजियों को स्कैन करके BitLocker एन्क्रिप्शन स्थिति, नीति कॉन्फ़िगरेशन और रिकवरी कुंजी बैकअप स्थानों की गणना करता है।
mdm_policy_artifactsजॉइन स्थिति, निर्धारित कार्य, नीति कॉन्फ़िगरेशन और एनरोलमेंट आर्टिफैक्ट्स सहित संकेतकों का मूल्यांकन करके विंडोज सिस्टम पर MDM एनरोलमेंट मुद्रा का आकलन करने के लिए एक स्कोरिंग मॉडल का उपयोग करता है।
netjoin_queryविंडोज डोमेन जॉइन जानकारी और वर्कस्टेशन विवरण क्वेरी करता है, यह पहचानता है कि सिस्टम डोमेन-जॉइन है या वर्कग्रुप में है।
power_stateSMBIOS चेसिस डेटा का उपयोग करके पावर-स्थिति फ़ॉलबैक के साथ होस्ट फॉर्म फैक्टर को लैपटॉप, डेस्कटॉप, टैबलेट, सर्वर, एम्बेडेड या अज्ञात के रूप में पहचानता है।
proxy_enumWinINET, WinHTTP, नीति कुंजियों, पर्यावरण चर, WPAD संकेतक, Chrome सेटिंग्स और .NET defaultProxy मानों में विंडोज प्रॉक्सी कॉन्फ़िगरेशन स्थिति की गणना करता है।
tray_scoutटास्कबार होस्ट निष्पादन योग्य की रिपोर्ट करता है और सिस्टम ट्रे अधिसूचना आइकन टूलटिप्स की गणना करता है, होस्ट और प्रत्येक आइकन की स्वामित्व प्रक्रिया के लिए वैकल्पिक पूर्ण छवि पथ के साथ।
user_idleअंतिम इनपुट के बाद से उपयोगकर्ता निष्क्रिय समय और वर्तमान प्रक्रिया में GUI संसाधन उपयोग (GDI/USER हैंडल्स) प्राप्त करता है, समय संबंधी खुफिया जानकारी के लिए।
wallpaper_enumआधुनिक IDesktopWallpaper COM इंटरफ़ेस का उपयोग करके प्रत्येक संलग्न मॉनिटर के लिए वर्तमान डेस्कटॉप वॉलपेपर पथ की गणना करता है। केंद्रीकृत वॉलपेपर कभी-कभी आंतरिक SMB शेयरों या इमेजिंग सर्वरों पर होते हैं, जो डिस्क या नेटवर्क को छुए बिना नेटवर्क पथ, डोमेन ट्रस्ट और नीति प्रवर्तन को प्रकट करते हैं।
wef_detectविंडोज इवेंट फ़ॉरवर्डिंग (WEF) कॉन्फ़िगरेशन का पता लगाता है, जो केंद्रीकृत लॉगिंग को इंगित करता है। यदि पाया जाता है, तो सुरक्षा इवेंट्स को एक केंद्रीय सर्वर पर अग्रेषित किया जा रहा है।
wevt_channel_enumवैकल्पिक केस-असंवेदनशील सबस्ट्रिंग फ़िल्टर, सीमित आउटपुट और वैकल्पिक विस्तृत एक्सेस और प्रकाशन मेटाडेटा के साथ स्थानीय विंडोज इवेंट लॉग चैनलों की गणना करता है।
window_listवर्तमान उपयोगकर्ता के डेस्कटॉप पर सभी दृश्यमान विंडो के शीर्षकों की गणना करता है, वैकल्पिक रूप से प्रोसेस आईडी (PIDs) सहित।
wsc_statusविंडोज सिक्योरिटी सेंटर स्वास्थ्य स्थिति क्वेरी करता है, जिसमें एंटी-वायरस, फ़ायरवॉल, एंटी-स्पाइवेयर, WSC सेवा, ऑटो-अपडेट, इंटरनेट सेटिंग्स और यूजर अकाउंट कंट्रोल शामिल हैं।
win_versionयह BOF विंडोज इंस्टॉलेशन का संक्षिप्त लेकिन विस्तृत अवलोकन प्रदान करने के लिए रजिस्ट्री और सिस्टम APIs क्वेरी करता है।

Execution

BOFउपयोग
com_probeजांच करता है कि क्या किसी दिए गए CLSID से COM ऑब्जेक्ट को इंस्टेंटिएट किया जा सकता है।
event_log_manageइवेंट लॉग चैनलों का निरीक्षण करता है, BOF-स्वामित्व वाले क्लासिक लॉग और स्रोतों का प्रबंधन करता है, पंजीकृत स्रोतों के माध्यम से टेक्स्ट या बाइनरी इवेंट्स लिखता है, और वैकल्पिक बैकअप के साथ चैनलों को साफ़ करता है।
firewall_ruleCOM API (INetFwPolicy2) के माध्यम से netsh.exe या cmd.exe को स्पॉन किए बिना विंडोज फ़ायरवॉल नियम जोड़ें, हटाएं या क्वेरी करें। नेटवर्क के अंदर पिवोटिंग के लिए उपयोगी।
port_scanWinsock के माध्यम से एकल IPv4 होस्ट को खुले TCP और/या UDP पोर्ट के लिए सीमित पोर्ट सूचियों, कॉन्फ़िगर करने योग्य टाइमआउट और संक्षिप्त ओपन-पोर्ट आउटपुट के साथ स्कैन करता है।
service_controlSCM के माध्यम से स्थानीय विंडोज सेवाओं का प्रबंधन करता है: क्वेरी (सीमित सूची या एकल सेवा), बनाएं, प्रारंभ करें, रोकें, हटाएं और विफलता क्रियाओं को कॉन्फ़िगर करें। परिवर्तनों के लिए आमतौर पर उन्नत अधिकार आवश्यक होते हैं।
wevt_logon_enumwevtapi API के माध्यम से हाल के सुरक्षा लॉग (सफल/असफल) लॉगऑन इवेंट्स (इवेंट आईडी 4624,4625,4672) की गणना करता है और रिमोट वर्कस्टेशन नाम/आईपी के साथ लक्ष्य उपयोगकर्ता नाम प्रिंट करता है।

मुझसे जुड़ें:


अस्वीकरण: इस रिपॉजिटरी के निर्माता और योगदानकर्ता इस रिपो में निहित जानकारी या कोड के उपयोग से होने वाले किसी भी नुकसान, क्षति या परिणामों के लिए कोई दायित्व स्वीकार नहीं करते हैं। इस रिपो का उपयोग करके, आप अपने कार्यों की पूरी जिम्मेदारी स्वीकार करते हैं। अपने जोखिम पर उपयोग करें।

श्रेणियाँ