
C2-agnostic BOF संग्रह, हमले की श्रृंखला चरण द्वारा वर्गीकृत। छोटा और मॉड्यूलर होने के लिए डिज़ाइन किया गया है, जो त्वरित निष्पादन और स्वचालन की अनुमति देता है।
एक C2-अज्ञेयवादी संग्रह Beacon Object Files (BOFs) का, रेड टीम और आक्रामक सुरक्षा संचालन के लिए। BOFs को आक्रमण श्रृंखला चरण के अनुसार व्यवस्थित किया गया है और छोटे, मॉड्यूलर और स्वचालन-अनुकूल होने के लिए डिज़ाइन किया गया है, जिसका उपयोग टोही, गणना और पोस्ट-एक्सप्लॉइटेशन वर्कफ़्लो में किया जा सकता है।
| BOF | उपयोग |
|---|---|
| ai_surface | विंडोज डेवलपर एंडपॉइंट्स पर AI टूलिंग का मानचित्रण करता है और उनके कॉन्फ़िगरेशन आर्टिफैक्ट्स को हाइलाइट करता है जो सर्वर परिभाषाएँ, कमांड, तर्क और एम्बेडेड क्रेडेंशियल्स को उजागर कर सकते हैं। |
| clipboard_grab | Win32 API का उपयोग करके विंडोज क्लिपबोर्ड से टेक्स्ट डेटा प्राप्त करता है और सामग्री को कॉलबैक पर लौटाता है। मूल कोड क्रेडिट: @rvrsh3ll |
| ide_extension_surface | प्रति-उपयोगकर्ता प्रोफ़ाइल रूट से VS Code, Cursor, Windsurf, Zed, Insiders, OSS और सर्वर/रिमोट एक्सटेंशन मेनिफेस्ट को गणना करता है और एक्सटेंशन पहचान, सक्रियण घटनाओं और क्षमता संकेतों का सारांश प्रस्तुत करता है। |
| powershell_history | डिफ़ॉल्ट PSReadLine और ट्रांसक्रिप्ट स्थानों से PowerShell इतिहास आर्टिफैक्ट एकत्र करता है। क्रेडेंशियल्स या इन्फ्रास्ट्रक्चर का पता लगाने के लिए उपयोगी। |
| window_handles_enum | सभी सिस्टम प्रक्रियाओं में विंडो हैंडल्स की गणना करता है और क्लिपबोर्ड तक पहुँचने के लिए एक वैध विंडो हैंडल का उपयोग करता है। |
अस्वीकरण: इस रिपॉजिटरी के निर्माता और योगदानकर्ता इस रिपो में निहित जानकारी या कोड के उपयोग से होने वाली किसी भी हानि, क्षति या परिणामों के लिए कोई दायित्व स्वीकार नहीं करते हैं। इस रिपॉजिटरी का उपयोग करके, आप स्वीकार करते हैं और अपने कार्यों की पूरी जिम्मेदारी लेते हैं। अपने जोखिम पर उपयोग करें।
| BOF | उपयोग |
|---|
| notepad_grab | मेमोरी पढ़कर सीधे खुले नोटपैड विंडो से सादा टेक्स्ट निकालता है और लौटाता है, जिससे ऑपरेटरों को बिना सहेजे या मेमोरी में मौजूद नोट्स पुनर्प्राप्त करने की अनुमति मिलती है। लाइव एंडपॉइंट्स से डेटा संग्रह के लिए उपयोगी। मूल स्रोत: NoteThief |
| schtask_enum | टास्क शेड्यूलर COM इंटरफ़ेस का उपयोग करके विंडोज सिस्टम पर शेड्यूल किए गए कार्यों की गणना करता है। कार्यों की स्थिति, शेड्यूल और कॉन्फ़िगरेशन का सारांश प्रदान करता है, बिना बीकन को XML डेटा से भर दिए। मूल स्रोत: TrustedSec CS-Situational-Awareness-BOF |
| net_use | MPR के माध्यम से मैप की गई ड्राइव को जोड़ें, सूचीबद्ध करें या हटाएं (मेमोरी को ठीक से प्रबंधित करने के लिए आधुनिकीकृत, क्रैश से बचने के लिए)। मूल स्रोत: TrustedSec CS-Situational-Awareness-BOF |
| session_view | विंडोज टर्मिनल सर्विसेज सत्रों की गणना करता है, सत्र आईडी, उपयोगकर्ता नाम, डोमेन, कनेक्शन स्थिति और सत्र LUID प्रदर्शित करता है। मूल स्रोत: SessionView by lsecqt |
| BOF | उपयोग |
|---|
| certstore_loot | निर्यात योग्य निजी कुंजियों वाले प्रमाणपत्र खोजने के लिए स्थानीय प्रमाणपत्र स्टोर की गणना करता है और उन्हें निर्यात करने का पथ प्रदान करता है। |
| cloud_metadata_check | वर्तमान प्रक्रिया से AWS, Azure और GCP के लिए क्लाउड-लोकल मेटाडेटा सेवाओं की जाँच करता है, जब पहुँच योग्य हो तो प्रदाता पहचान, इंस्टेंस संदर्भ और सीमित क्रेडेंशियल स्निपेट रिपोर्ट करता है। |
| process_tokens_list | चल रही प्रक्रियाओं से सुलभ टोकन की गणना करता है, उपयोगकर्ता संदर्भ, टोकन प्रकार (प्राथमिक/प्रतिरूपण) और प्रतिरूपण स्तर दिखाता है। PID या प्रक्रिया नाम द्वारा वैकल्पिक फ़िल्टरिंग का समर्थन करता है। OPSEC के लिए डिफ़ॉल्ट रूप से SeDebugPrivilege अक्षम है। |
| BOF | उपयोग |
|---|
| amsi_etw_detect | लोड किए गए DLL और ETW-संबंधित एक्सपोर्ट का पता लगाकर वर्तमान प्रक्रिया में AMSI और ETW की उपस्थिति की जाँच करता है। जब व्यापक रूप से लागू किया जाता है, तो कम सुरक्षा गतिविधि वाले लक्ष्य चुनने के लिए उपयोगी। |
| app_count | रजिस्ट्री के माध्यम से स्थापित एप्लिकेशनों की संख्या गिनता है, डुप्लिकेट हटाता है और प्रिंट करता है। बड़ी संख्या में बीकन पर लागू किया जाता है, तो हम ऐप गणना अंतर के आधार पर डिवाइस के बारे में अनुमान लगा सकते हैं। |
| applocker_policy | प्रासंगिक रजिस्ट्री कुंजियों को स्कैन करके AppLocker नीति कॉन्फ़िगरेशन, नियम संग्रह और प्रवर्तन मोड की गणना करता है। |
| asr_status | रजिस्ट्री स्थानों से विंडोज डिफेंडर ASR नियमों की गणना करता है ताकि यह पहचाना जा सके कि कौन से ASR नियम कॉन्फ़िगर किए गए हैं, उनकी प्रवर्तन स्थिति (ब्लॉक/ऑडिट/चेतावनी/अक्षम) और नीति स्रोत (Intune/MDM बनाम ग्रुप पॉलिसी)। |
| bitlocker_status | रजिस्ट्री कुंजियों को स्कैन करके BitLocker एन्क्रिप्शन स्थिति, नीति कॉन्फ़िगरेशन और रिकवरी कुंजी बैकअप स्थानों की गणना करता है। |
| mdm_policy_artifacts | जॉइन स्थिति, शेड्यूल किए गए कार्य, नीति कॉन्फ़िगरेशन और एनरोलमेंट आर्टिफैक्ट सहित संकेतकों का मूल्यांकन करके विंडोज सिस्टम पर MDM एनरोलमेंट मुद्रा का आकलन करने के लिए स्कोरिंग मॉडल का उपयोग करता है। |
| netjoin_query | विंडोज डोमेन जॉइन जानकारी और वर्कस्टेशन विवरण क्वेरी करता है, पहचानता है कि सिस्टम डोमेन-जॉइन है या वर्कग्रुप में है। |
| power_state | SMBIOS चेसिस डेटा का उपयोग करके होस्ट फॉर्म फैक्टर को लैपटॉप, डेस्कटॉप, टैबलेट, सर्वर, एम्बेडेड या अज्ञात के रूप में पहचानता है, पावर-स्टेटस फ़ॉलबैक के साथ। |
| proxy_enum | WinINET, WinHTTP, नीति कुंजियाँ, पर्यावरण चर, WPAD संकेतक, Chrome सेटिंग्स और .NET defaultProxy मानों में विंडोज प्रॉक्सी कॉन्फ़िगरेशन स्थिति की गणना करता है। |
| tray_scout | टास्कबार होस्ट एक्जीक्यूटेबल की रिपोर्ट करता है और सिस्टम ट्रे नोटिफिकेशन आइकन टूलटिप्स की गणना करता है, होस्ट और प्रत्येक आइकन की स्वामी प्रक्रिया के लिए वैकल्पिक पूर्ण छवि पथ के साथ। |
| user_idle | अंतिम इनपुट के बाद से उपयोगकर्ता निष्क्रिय समय और वर्तमान प्रक्रिया में GUI संसाधन उपयोग (GDI/USER हैंडल) प्राप्त करता है, समय जानकारी के लिए। |
| wallpaper_enum | आधुनिक IDesktopWallpaper COM इंटरफ़ेस का उपयोग करके प्रत्येक संलग्न मॉनिटर के लिए वर्तमान डेस्कटॉप वॉलपेपर पथ की गणना करता है। केंद्रीकृत वॉलपेपर कभी-कभी आंतरिक SMB शेयर या इमेजिंग सर्वर पर होते हैं, जो डिस्क या नेटवर्क को स्पर्श किए बिना नेटवर्क पथ, डोमेन ट्रस्ट और नीति प्रवर्तन को प्रकट करते हैं। |
| wef_detect | विंडोज इवेंट फ़ॉरवर्डिंग (WEF) कॉन्फ़िगरेशन का पता लगाता है, जो केंद्रीकृत लॉगिंग को इंगित करता है। यदि पाया जाता है, तो संकेत देता है कि सुरक्षा घटनाओं को एक केंद्रीय सर्वर पर अग्रेषित किया जा रहा है। |
| window_list | वर्तमान उपयोगकर्ता के डेस्कटॉप पर सभी दृश्यमान विंडो के शीर्षकों की गणना करता है, वैकल्पिक रूप से प्रक्रिया आईडी (PID) सहित। |
| wsc_status | विंडोज सिक्योरिटी सेंटर स्वास्थ्य स्थिति क्वेरी करता है, जिसमें एंटी-वायरस, फ़ायरवॉल, एंटी-स्पाइवेयर, WSC सेवा, ऑटो-अपडेट, इंटरनेट सेटिंग्स और यूज़र अकाउंट कंट्रोल शामिल हैं। |
| win_version | यह BOF रजिस्ट्री और सिस्टम API को क्वेरी करता है ताकि विंडोज इंस्टॉलेशन का संक्षिप्त लेकिन विस्तृत अवलोकन प्रदान किया जा सके। |
| BOF | उपयोग |
|---|
| com_probe | जाँच करता है कि क्या किसी दिए गए CLSID से COM ऑब्जेक्ट को इंस्टैंशिएट किया जा सकता है। |
| firewall_rule | COM API (INetFwPolicy2) के माध्यम से विंडोज फ़ायरवॉल नियमों को जोड़ें, हटाएं या क्वेरी करें, बिना netsh.exe या cmd.exe चलाए। नेटवर्क के अंदर पिवट करने के लिए उपयोगी। |
| port_scan | बाउंडेड पोर्ट सूचियों, कॉन्फ़िगरेबल टाइमआउट और संक्षिप्त ओपन-पोर्ट आउटपुट के साथ Winsock के माध्यम से एकल IPv4 होस्ट पर खुले TCP और/या UDP पोर्ट को स्कैन करता है। |
| service_control | SCM के माध्यम से स्थानीय विंडोज सेवाओं का प्रबंधन करता है: क्वेरी (सीमित सूची या एकल सेवा), बनाएँ, प्रारंभ, रोकें, हटाएँ और विफलता क्रियाएँ कॉन्फ़िगर करें। परिवर्तनों के लिए आमतौर पर उन्नत अधिकार आवश्यक हैं। |
| wevt_logon_enum | wevtapi API के माध्यम से हाल के सुरक्षा लॉग (सफल/असफल) लॉगिन ईवेंट (ईवेंट आईडी 4624,4625,4672) की गणना करता है और रिमोट वर्कस्टेशन नाम/आईपी और लक्ष्य उपयोगकर्ता नाम प्रिंट करता है। |