Torna agli aggiornamenti
New releaseSep 3, 2026

Adrenaline adrenaline-bof-bundle-2026-08-31-171332-c55f015

Raccolta di BOF agnostici rispetto al C2, categorizzata per fase della catena di attacco. Progettata per essere piccola e modulare, consentendo esecuzione rapida e automazione.

Condividi

Kit BOF Adrenaline

Una raccolta di Beacon Object Files (BOF) agnostica rispetto al C2, per operazioni di red team e sicurezza offensiva. I BOF sono organizzati per fase della catena di attacco e progettati per essere piccoli, modulari e facili da automatizzare, per l'uso in attività di ricognizione, enumerazione e post-exploitation.

Indice dei contenuti (tassonomia MITRE)

Collection
Community
Credential Access
Discovery
Execution

Collection

BOFUso
ai_surfaceMappa gli strumenti AI sugli endpoint Windows per sviluppatori ed evidenzia i loro artefatti di configurazione che possono esporre definizioni di server, comandi, argomenti e credenziali incorporate.
clipboard_grabRecupera dati testuali dagli appunti di Windows utilizzando le API Win32 e restituisce il contenuto al callback. Crediti del codice originale: @rvrsh3ll
ide_extension_surfaceEnumera i manifest delle estensioni di VS Code, Cursor, Windsurf, Zed, Insiders, OSS e server/remote dalle directory dei profili utente e riepiloga identità delle estensioni, eventi di attivazione e segnali di capacità.
powershell_historyRaccoglie gli artefatti della cronologia di PowerShell dalle posizioni predefinite di PSReadLine e dai transcript. Utile per individuare credenziali o infrastruttura.
window_handles_enumEnumera gli handle delle finestre in tutti i processi di sistema e utilizza un handle di finestra legittimo per accedere agli appunti.

Community

BOFUso
notepad_grabEstrae e restituisce testo semplice direttamente dalle finestre di Blocco note aperte leggendo la memoria, consentendo agli operatori di recuperare note non salvate o in memoria. Utile per la raccolta di dati da endpoint attivi. Fonte originale: NoteThief
schtask_enumEnumera le attività pianificate sui sistemi Windows utilizzando l'interfaccia COM di Task Scheduler. Fornisce un riepilogo delle attività, inclusi stato, pianificazione e configurazione, senza sovraccaricare il beacon con dati XML. Fonte originale: TrustedSec CS-Situational-Awareness-BOF
net_useAggiunge, elenca o rimuove unità mappate tramite MPR (modernizzato per gestire la memoria correttamente, evitando crash) Fonte originale: TrustedSec CS-Situational-Awareness-BOF
session_viewEnumera le sessioni di Terminal Services di Windows, mostrando ID di sessione, nomi utente, domini, stati di connessione e LUID di sessione. Fonte originale: SessionView di lsecqt

Credential Access

BOFUso
certstore_lootEnumera gli archivi certificati locali per trovare certificati con chiavi private esportabili e fornisce il percorso per esportarli.
cicd_credential_huntTrova artefatti comuni di credenziali CI/CD, cloud e per sviluppatori nel profilo utente Windows corrente (CLI GitHub/GitLab, AWS/GCP, kube/Terraform, gestori di pacchetti, Git, SSH). Riporta percorso e dimensione per impostazione predefinita; -verbose opzionale per anteprime di contenuto limitate. .gitconfig e .ssh/config sono classificati come configurazione, non come artefatti di credenziali.
cloud_metadata_checkSonda i servizi di metadati cloud-locali per AWS, Azure e GCP dal processo corrente, riportando identità del provider, contesto dell'istanza e frammenti di credenziali limitati quando raggiungibili.
process_tokens_listEnumera i token accessibili dai processi in esecuzione, mostrando contesto utente, tipo di token (primario/impersonazione) e livello di impersonazione. Supporta il filtraggio opzionale per PID o nome del processo. SeDebugPrivilege è disabilitato per impostazione predefinita per OPSEC.

Discovery

BOFUso
amsi_etw_detectVerifica la presenza di AMSI ed ETW nel processo corrente rilevando DLL caricate ed export correlati a ETW. Utile per selezionare target con meno attività di sicurezza quando applicato su larga scala.
app_countConta il numero di applicazioni installate tramite il registro, rimuove i duplicati e stampa il risultato. Applicato a un gran numero di beacon, consente di dedurre informazioni su un dispositivo in base alle differenze nel conteggio delle app.
applocker_policyEnumera le configurazioni dei criteri AppLocker, le raccolte di regole e le modalità di applicazione analizzando le chiavi di registro pertinenti.
asr_statusEnumera le regole di Attack Surface Reduction (ASR) di Windows Defender dalle posizioni di registro per identificare quali regole ASR sono configurate, il loro stato di applicazione (Block/Audit/Warn/Disabled) e la fonte del criterio (Intune/MDM vs Criteri di gruppo).
bitlocker_statusEnumera lo stato di crittografia BitLocker, le configurazioni dei criteri e le posizioni di backup delle chiavi di ripristino analizzando le chiavi di registro.
mdm_policy_artifactsUtilizza un modello di punteggio per valutare la postura di registrazione MDM sui sistemi Windows, valutando indicatori tra cui stato di join, attività pianificate, configurazione dei criteri e artefatti di registrazione.
netjoin_queryInterroga le informazioni di join al dominio Windows e i dettagli della workstation, identificando se il sistema è unito a un dominio o in un gruppo di lavoro.
power_stateIdentifica il fattore di forma dell'host come Laptop, Desktop, Tablet, Server, Embedded o Unknown utilizzando i dati del chassis SMBIOS con un fallback sullo stato di alimentazione.
proxy_enumEnumera lo stato di configurazione del proxy Windows su WinINET, WinHTTP, chiavi di criterio, variabili d'ambiente, indicatori WPAD, impostazioni Chrome e valori defaultProxy di .NET.
tray_scoutRiporta l'eseguibile host della barra delle applicazioni ed enumera i suggerimenti delle icone di notifica della barra di sistema, con percorsi immagine completi opzionali per l'host e per il processo proprietario di ciascuna icona.
user_idleOttiene il tempo di inattività dell'utente dall'ultimo input e l'utilizzo delle risorse GUI (handle GDI/USER) nel processo corrente per intelligence sui tempi.
wallpaper_enumEnumera il percorso dello sfondo del desktop corrente per ciascun monitor collegato utilizzando l'interfaccia COM moderna IDesktopWallpaper. Gli sfondi centralizzati a volte si trovano su condivisioni SMB interne o server di imaging, rivelando percorsi di rete, trust di dominio e applicazione dei criteri senza toccare il disco o la rete.
wef_detectRileva la configurazione di Windows Event Forwarding (WEF), che indica la registrazione centralizzata. Se rilevata, indica che gli eventi di sicurezza vengono inoltrati a un server centrale.
wevt_channel_enumEnumera i canali del registro eventi di Windows locale con un filtro opzionale per sottostringa senza distinzione tra maiuscole e minuscole, output limitato e metadati opzionali di accesso e pubblicazione dettagliati.
window_listEnumera i titoli di tutte le finestre visibili sul desktop dell'utente corrente, includendo opzionalmente gli ID di processo (PID).
wsc_statusInterroga lo stato di salute di Windows Security Center, inclusi Antivirus, Firewall, Anti-Spyware, servizio WSC, aggiornamenti automatici, impostazioni Internet e Controllo account utente.
win_versionQuesto BOF interroga il registro e le API di sistema per fornire una panoramica concisa ma dettagliata dell'installazione di Windows.

Execution

BOFUso
com_probeVerifica se un oggetto COM può essere istanziato da un dato CLSID.
event_log_manageIspeziona i canali del registro eventi, gestisce i log classici e le origini di proprietà del BOF, scrive eventi di testo o binari tramite origini registrate e cancella i canali con backup opzionale.
firewall_ruleAggiunge, rimuove o interroga le regole del firewall di Windows tramite l'API COM (INetFwPolicy2) senza avviare netsh.exe o cmd.exe. Utile per il pivoting all'interno delle reti.
port_scanScansiona un singolo host IPv4 per porte TCP e/o UDP aperte tramite Winsock con elenchi di porte limitati, timeout configurabili e output conciso delle porte aperte.
service_controlGestisce i servizi Windows locali tramite SCM: query (elenco limitato o singolo servizio), creazione, avvio, arresto, eliminazione e configurazione delle azioni di errore. Per le modifiche sono generalmente richiesti privilegi elevati.
wevt_logon_enumEnumera gli eventi di accesso recenti del registro di sicurezza (riusciti/falliti) (ID evento 4624,4625,4672) tramite l'API wevtapi e stampa il nome della workstation remota/IP più il nome utente target.

Connettiti con me:


DISCLAIMER: I creatori e i contributori di questo repository non si assumono alcuna responsabilità per perdite, danni o conseguenze derivanti dall'uso delle informazioni o del codice contenuti in questo repo. Utilizzando questo repo, riconosci e accetti la piena responsabilità delle tue azioni. Usalo a tuo rischio.

Categorie