एड्रेनालाईन BOF किट
रेड टीम और आक्रामक सुरक्षा संचालन के लिए बीकन ऑब्जेक्ट फाइलों (BOFs) का एक C2-agnostic संग्रह। BOFs को हमले की श्रृंखला के चरणों के अनुसार व्यवस्थित किया गया है और इन्हें छोटा, मॉड्यूलर और स्वचालन-अनुकूल बनाया गया है, जिनका उपयोग टोही, एन्यूमरेशन और पोस्ट-एक्सप्लॉइटेशन वर्कफ्लो में किया जा सकता है।
Collection
| BOF | उपयोग |
|---|
| ai_surface | विंडोज डेवलपर एंडपॉइंट्स पर AI टूलिंग का मानचित्रण करता है और उनके कॉन्फ़िगरेशन आर्टिफैक्ट्स को उजागर करता है जो सर्वर परिभाषाओं, कमांड्स, तर्कों और एम्बेडेड क्रेडेंशियल्स को उजागर कर सकते हैं। |
| clipboard_grab | Win32 APIs का उपयोग करके विंडोज क्लिपबोर्ड से टेक्स्ट डेटा प्राप्त करता है और सामग्री को कॉलबैक पर लौटाता है। मूल कोड क्रेडिट: @rvrsh3ll |
| ide_extension_surface | प्रति-उपयोगकर्ता प्रोफ़ाइल रूट्स से VS Code, Cursor, Windsurf, Zed, Insiders, OSS, और सर्वर/रिमोट एक्सटेंशन मैनिफेस्ट्स की गणना करता है और एक्सटेंशन पहचान, सक्रियण इवेंट्स और क्षमता संकेतों का सारांश प्रस्तुत करता है। |
| powershell_history | डिफ़ॉल्ट PSReadLine और ट्रांसक्रिप्ट स्थानों से PowerShell इतिहास आर्टिफैक्ट्स एकत्र करता है। क्रेडेंशियल्स या इंफ्रास्ट्रक्चर का पता लगाने के लिए उपयोगी। |
| window_handles_enum | सभी सिस्टम प्रक्रियाओं में विंडो हैंडल्स की गणना करता है और क्लिपबोर्ड तक पहुंचने के लिए एक वैध विंडो हैंडल का उपयोग करता है। |
| BOF | उपयोग |
|---|
| notepad_grab | मेमोरी पढ़कर सीधे खुली Notepad विंडो से सादा टेक्स्ट निकालता है और लौटाता है, जिससे ऑपरेटरों को बिना सहेजे या मेमोरी में मौजूद नोट्स पुनर्प्राप्त करने की अनुमति मिलती है। लाइव एंडपॉइंट्स से डेटा संग्रह के लिए उपयोगी। मूल स्रोत: NoteThief |
| schtask_enum | Task Scheduler COM इंटरफ़ेस का उपयोग करके विंडोज सिस्टम पर निर्धारित कार्यों की गणना करता है। बीकन को XML डेटा से अभिभूत किए बिना कार्यों की स्थिति, अनुसूची और कॉन्फ़िगरेशन सहित एक सारांश प्रदान करता है। मूल स्रोत: TrustedSec CS-Situational-Awareness-BOF |
| net_use | MPR के माध्यम से मैप की गई ड्राइव्स को जोड़ें, सूचीबद्ध करें या हटाएं (मेमोरी को ठीक से प्रबंधित करने के लिए आधुनिकीकृत, क्रैश से बचाव) मूल स्रोत: TrustedSec CS-Situational-Awareness-BOF |
| session_view | विंडोज टर्मिनल सर्विसेज सत्रों की गणना करता है, सत्र आईडी, उपयोगकर्ता नाम, डोमेन, कनेक्शन स्थिति और सत्र LUIDs प्रदर्शित करता है। मूल स्रोत: SessionView by lsecqt |
Credential Access
| BOF | उपयोग |
|---|
| certstore_loot | निर्यात योग्य निजी कुंजियों वाले प्रमाणपत्र खोजने के लिए स्थानीय प्रमाणपत्र स्टोर की गणना करता है और उन्हें निर्यात करने का पथ प्रदान करता है। |
| cicd_credential_hunt | वर्तमान विंडोज उपयोगकर्ता प्रोफ़ाइल में सामान्य CI/CD, क्लाउड और डेवलपर क्रेडेंशियल आर्टिफैक्ट्स ढूंढता है (GitHub/GitLab CLI, AWS/GCP, kube/Terraform, पैकेज मैनेजर, Git, SSH)। डिफ़ॉल्ट रूप से पथ और आकार की रिपोर्ट करता है; सीमित सामग्री पूर्वावलोकन के लिए वैकल्पिक -verbose। .gitconfig और .ssh/config को कॉन्फ़िगरेशन के रूप में वर्गीकृत किया गया है, क्रेडेंशियल आर्टिफैक्ट्स के रूप में नहीं। |
| cloud_metadata_check | वर्तमान प्रक्रिया से AWS, Azure और GCP के लिए क्लाउड-लोकल मेटाडेटा सेवाओं की जांच करता है, पहुंच योग्य होने पर प्रदाता पहचान, इंस्टेंस संदर्भ और सीमित क्रेडेंशियल स्निपेट्स की रिपोर्ट करता है। |
| process_tokens_list | चल रही प्रक्रियाओं से सुलभ टोकन की गणना करता है, उपयोगकर्ता संदर्भ, टोकन प्रकार (प्राथमिक/प्रतिरूपण) और प्रतिरूपण स्तर दिखाता है। PID या प्रक्रिया नाम द्वारा वैकल्पिक फ़िल्टरिंग का समर्थन करता है। OPSEC के लिए SeDebugPrivilege डिफ़ॉल्ट रूप से अक्षम है। |
Discovery