अपडेट पर वापस जाएँ
New releaseAug 16, 2026

Adrenaline execution-wevt_logon_enum-2026-08-15-193403-18b9393

C2-agnostic BOF संग्रह, हमले की श्रृंखला चरण द्वारा वर्गीकृत। छोटा और मॉड्यूलर होने के लिए डिज़ाइन किया गया है, जो त्वरित निष्पादन और स्वचालन की अनुमति देता है।

साझा करें

एड्रेनालिन BOF किट

एक C2-अज्ञेयवादी संग्रह Beacon Object Files (BOFs) का, रेड टीम और आक्रामक सुरक्षा संचालन के लिए। BOFs को आक्रमण श्रृंखला चरण के अनुसार व्यवस्थित किया गया है और छोटे, मॉड्यूलर और स्वचालन-अनुकूल होने के लिए डिज़ाइन किया गया है, जिसका उपयोग टोही, गणना और पोस्ट-एक्सप्लॉइटेशन वर्कफ़्लो में किया जा सकता है।

संग्रह

BOFउपयोग
ai_surfaceविंडोज डेवलपर एंडपॉइंट्स पर AI टूलिंग का मानचित्रण करता है और उनके कॉन्फ़िगरेशन आर्टिफैक्ट्स को हाइलाइट करता है जो सर्वर परिभाषाएँ, कमांड, तर्क और एम्बेडेड क्रेडेंशियल्स को उजागर कर सकते हैं।
clipboard_grabWin32 API का उपयोग करके विंडोज क्लिपबोर्ड से टेक्स्ट डेटा प्राप्त करता है और सामग्री को कॉलबैक पर लौटाता है। मूल कोड क्रेडिट: @rvrsh3ll
ide_extension_surfaceप्रति-उपयोगकर्ता प्रोफ़ाइल रूट से VS Code, Cursor, Windsurf, Zed, Insiders, OSS और सर्वर/रिमोट एक्सटेंशन मेनिफेस्ट को गणना करता है और एक्सटेंशन पहचान, सक्रियण घटनाओं और क्षमता संकेतों का सारांश प्रस्तुत करता है।
powershell_historyडिफ़ॉल्ट PSReadLine और ट्रांसक्रिप्ट स्थानों से PowerShell इतिहास आर्टिफैक्ट एकत्र करता है। क्रेडेंशियल्स या इन्फ्रास्ट्रक्चर का पता लगाने के लिए उपयोगी।
window_handles_enumसभी सिस्टम प्रक्रियाओं में विंडो हैंडल्स की गणना करता है और क्लिपबोर्ड तक पहुँचने के लिए एक वैध विंडो हैंडल का उपयोग करता है।

समुदाय

BOFउपयोग
notepad_grabमेमोरी पढ़कर सीधे खुले नोटपैड विंडो से सादा टेक्स्ट निकालता है और लौटाता है, जिससे ऑपरेटरों को बिना सहेजे या मेमोरी में मौजूद नोट्स पुनर्प्राप्त करने की अनुमति मिलती है। लाइव एंडपॉइंट्स से डेटा संग्रह के लिए उपयोगी। मूल स्रोत: NoteThief
schtask_enumटास्क शेड्यूलर COM इंटरफ़ेस का उपयोग करके विंडोज सिस्टम पर शेड्यूल किए गए कार्यों की गणना करता है। कार्यों की स्थिति, शेड्यूल और कॉन्फ़िगरेशन का सारांश प्रदान करता है, बिना बीकन को XML डेटा से भर दिए। मूल स्रोत: TrustedSec CS-Situational-Awareness-BOF
net_useMPR के माध्यम से मैप की गई ड्राइव को जोड़ें, सूचीबद्ध करें या हटाएं (मेमोरी को ठीक से प्रबंधित करने के लिए आधुनिकीकृत, क्रैश से बचने के लिए)। मूल स्रोत: TrustedSec CS-Situational-Awareness-BOF
session_viewविंडोज टर्मिनल सर्विसेज सत्रों की गणना करता है, सत्र आईडी, उपयोगकर्ता नाम, डोमेन, कनेक्शन स्थिति और सत्र LUID प्रदर्शित करता है। मूल स्रोत: SessionView by lsecqt

क्रेडेंशियल एक्सेस

BOFउपयोग
certstore_lootनिर्यात योग्य निजी कुंजियों वाले प्रमाणपत्र खोजने के लिए स्थानीय प्रमाणपत्र स्टोर की गणना करता है और उन्हें निर्यात करने का पथ प्रदान करता है।
cloud_metadata_checkवर्तमान प्रक्रिया से AWS, Azure और GCP के लिए क्लाउड-लोकल मेटाडेटा सेवाओं की जाँच करता है, जब पहुँच योग्य हो तो प्रदाता पहचान, इंस्टेंस संदर्भ और सीमित क्रेडेंशियल स्निपेट रिपोर्ट करता है।
process_tokens_listचल रही प्रक्रियाओं से सुलभ टोकन की गणना करता है, उपयोगकर्ता संदर्भ, टोकन प्रकार (प्राथमिक/प्रतिरूपण) और प्रतिरूपण स्तर दिखाता है। PID या प्रक्रिया नाम द्वारा वैकल्पिक फ़िल्टरिंग का समर्थन करता है। OPSEC के लिए डिफ़ॉल्ट रूप से SeDebugPrivilege अक्षम है।

डिस्कवरी

BOFउपयोग
amsi_etw_detectलोड किए गए DLL और ETW-संबंधित एक्सपोर्ट का पता लगाकर वर्तमान प्रक्रिया में AMSI और ETW की उपस्थिति की जाँच करता है। जब व्यापक रूप से लागू किया जाता है, तो कम सुरक्षा गतिविधि वाले लक्ष्य चुनने के लिए उपयोगी।
app_countरजिस्ट्री के माध्यम से स्थापित एप्लिकेशनों की संख्या गिनता है, डुप्लिकेट हटाता है और प्रिंट करता है। बड़ी संख्या में बीकन पर लागू किया जाता है, तो हम ऐप गणना अंतर के आधार पर डिवाइस के बारे में अनुमान लगा सकते हैं।
applocker_policyप्रासंगिक रजिस्ट्री कुंजियों को स्कैन करके AppLocker नीति कॉन्फ़िगरेशन, नियम संग्रह और प्रवर्तन मोड की गणना करता है।
asr_statusरजिस्ट्री स्थानों से विंडोज डिफेंडर ASR नियमों की गणना करता है ताकि यह पहचाना जा सके कि कौन से ASR नियम कॉन्फ़िगर किए गए हैं, उनकी प्रवर्तन स्थिति (ब्लॉक/ऑडिट/चेतावनी/अक्षम) और नीति स्रोत (Intune/MDM बनाम ग्रुप पॉलिसी)।
bitlocker_statusरजिस्ट्री कुंजियों को स्कैन करके BitLocker एन्क्रिप्शन स्थिति, नीति कॉन्फ़िगरेशन और रिकवरी कुंजी बैकअप स्थानों की गणना करता है।
mdm_policy_artifactsजॉइन स्थिति, शेड्यूल किए गए कार्य, नीति कॉन्फ़िगरेशन और एनरोलमेंट आर्टिफैक्ट सहित संकेतकों का मूल्यांकन करके विंडोज सिस्टम पर MDM एनरोलमेंट मुद्रा का आकलन करने के लिए स्कोरिंग मॉडल का उपयोग करता है।
netjoin_queryविंडोज डोमेन जॉइन जानकारी और वर्कस्टेशन विवरण क्वेरी करता है, पहचानता है कि सिस्टम डोमेन-जॉइन है या वर्कग्रुप में है।
power_stateSMBIOS चेसिस डेटा का उपयोग करके होस्ट फॉर्म फैक्टर को लैपटॉप, डेस्कटॉप, टैबलेट, सर्वर, एम्बेडेड या अज्ञात के रूप में पहचानता है, पावर-स्टेटस फ़ॉलबैक के साथ।
proxy_enumWinINET, WinHTTP, नीति कुंजियाँ, पर्यावरण चर, WPAD संकेतक, Chrome सेटिंग्स और .NET defaultProxy मानों में विंडोज प्रॉक्सी कॉन्फ़िगरेशन स्थिति की गणना करता है।
tray_scoutटास्कबार होस्ट एक्जीक्यूटेबल की रिपोर्ट करता है और सिस्टम ट्रे नोटिफिकेशन आइकन टूलटिप्स की गणना करता है, होस्ट और प्रत्येक आइकन की स्वामी प्रक्रिया के लिए वैकल्पिक पूर्ण छवि पथ के साथ।
user_idleअंतिम इनपुट के बाद से उपयोगकर्ता निष्क्रिय समय और वर्तमान प्रक्रिया में GUI संसाधन उपयोग (GDI/USER हैंडल) प्राप्त करता है, समय जानकारी के लिए।
wallpaper_enumआधुनिक IDesktopWallpaper COM इंटरफ़ेस का उपयोग करके प्रत्येक संलग्न मॉनिटर के लिए वर्तमान डेस्कटॉप वॉलपेपर पथ की गणना करता है। केंद्रीकृत वॉलपेपर कभी-कभी आंतरिक SMB शेयर या इमेजिंग सर्वर पर होते हैं, जो डिस्क या नेटवर्क को स्पर्श किए बिना नेटवर्क पथ, डोमेन ट्रस्ट और नीति प्रवर्तन को प्रकट करते हैं।
wef_detectविंडोज इवेंट फ़ॉरवर्डिंग (WEF) कॉन्फ़िगरेशन का पता लगाता है, जो केंद्रीकृत लॉगिंग को इंगित करता है। यदि पाया जाता है, तो संकेत देता है कि सुरक्षा घटनाओं को एक केंद्रीय सर्वर पर अग्रेषित किया जा रहा है।
window_listवर्तमान उपयोगकर्ता के डेस्कटॉप पर सभी दृश्यमान विंडो के शीर्षकों की गणना करता है, वैकल्पिक रूप से प्रक्रिया आईडी (PID) सहित।
wsc_statusविंडोज सिक्योरिटी सेंटर स्वास्थ्य स्थिति क्वेरी करता है, जिसमें एंटी-वायरस, फ़ायरवॉल, एंटी-स्पाइवेयर, WSC सेवा, ऑटो-अपडेट, इंटरनेट सेटिंग्स और यूज़र अकाउंट कंट्रोल शामिल हैं।
win_versionयह BOF रजिस्ट्री और सिस्टम API को क्वेरी करता है ताकि विंडोज इंस्टॉलेशन का संक्षिप्त लेकिन विस्तृत अवलोकन प्रदान किया जा सके।

निष्पादन

BOFउपयोग
com_probeजाँच करता है कि क्या किसी दिए गए CLSID से COM ऑब्जेक्ट को इंस्टैंशिएट किया जा सकता है।
firewall_ruleCOM API (INetFwPolicy2) के माध्यम से विंडोज फ़ायरवॉल नियमों को जोड़ें, हटाएं या क्वेरी करें, बिना netsh.exe या cmd.exe चलाए। नेटवर्क के अंदर पिवट करने के लिए उपयोगी।
port_scanबाउंडेड पोर्ट सूचियों, कॉन्फ़िगरेबल टाइमआउट और संक्षिप्त ओपन-पोर्ट आउटपुट के साथ Winsock के माध्यम से एकल IPv4 होस्ट पर खुले TCP और/या UDP पोर्ट को स्कैन करता है।
service_controlSCM के माध्यम से स्थानीय विंडोज सेवाओं का प्रबंधन करता है: क्वेरी (सीमित सूची या एकल सेवा), बनाएँ, प्रारंभ, रोकें, हटाएँ और विफलता क्रियाएँ कॉन्फ़िगर करें। परिवर्तनों के लिए आमतौर पर उन्नत अधिकार आवश्यक हैं।
wevt_logon_enumwevtapi API के माध्यम से हाल के सुरक्षा लॉग (सफल/असफल) लॉगिन ईवेंट (ईवेंट आईडी 4624,4625,4672) की गणना करता है और रिमोट वर्कस्टेशन नाम/आईपी और लक्ष्य उपयोगकर्ता नाम प्रिंट करता है।

मुझसे जुड़ें:


अस्वीकरण: इस रिपॉजिटरी के निर्माता और योगदानकर्ता इस रिपो में निहित जानकारी या कोड के उपयोग से होने वाली किसी भी हानि, क्षति या परिणामों के लिए कोई दायित्व स्वीकार नहीं करते हैं। इस रिपॉजिटरी का उपयोग करके, आप स्वीकार करते हैं और अपने कार्यों की पूरी जिम्मेदारी लेते हैं। अपने जोखिम पर उपयोग करें।

श्रेणियाँ