
New releaseAug 16, 2026
Adrenaline execution-wevt_logon_enum-2026-08-15-193403-18b9393
Raccolta di BOF agnostici rispetto al C2, categorizzata per fase della catena di attacco. Progettata per essere piccola e modulare, consentendo esecuzione rapida e automazione.
Kit BOF Adrenaline
Una raccolta di Beacon Object Files (BOF) agnostica rispetto al C2, per operazioni di red team e sicurezza offensiva. I BOF sono organizzati per fase della catena di attacco e progettati per essere piccoli, modulari e facili da automatizzare, per l'uso in attività di ricognizione, enumerazione e post-exploitation.
Indice dei contenuti (tassonomia MITRE)
Collection
| BOF | Uso |
|---|---|
| ai_surface | Mappa gli strumenti AI sugli endpoint Windows per sviluppatori ed evidenzia i loro artefatti di configurazione che possono esporre definizioni di server, comandi, argomenti e credenziali incorporate. |
| clipboard_grab | Recupera dati testuali dagli appunti di Windows utilizzando le API Win32 e restituisce il contenuto al callback. Crediti del codice originale: @rvrsh3ll |
| ide_extension_surface | Enumera i manifest delle estensioni di VS Code, Cursor, Windsurf, Zed, Insiders, OSS e server/remote dalle directory dei profili utente e riepiloga identità delle estensioni, eventi di attivazione e segnali di capacità. |
| powershell_history | Raccoglie gli artefatti della cronologia di PowerShell dalle posizioni predefinite di PSReadLine e dai transcript. Utile per individuare credenziali o infrastruttura. |
| window_handles_enum | Enumera gli handle delle finestre in tutti i processi di sistema e utilizza un handle di finestra legittimo per accedere agli appunti. |
Community
| BOF | Uso |
|---|---|
| notepad_grab | Estrae e restituisce testo semplice direttamente dalle finestre di Blocco note aperte leggendo la memoria, consentendo agli operatori di recuperare note non salvate o in memoria. Utile per la raccolta di dati da endpoint attivi. Fonte originale: NoteThief |
| schtask_enum | Enumera le attività pianificate sui sistemi Windows utilizzando l'interfaccia COM di Task Scheduler. Fornisce un riepilogo delle attività, inclusi stato, pianificazione e configurazione, senza sovraccaricare il beacon con dati XML. Fonte originale: TrustedSec CS-Situational-Awareness-BOF |
| net_use | Aggiunge, elenca o rimuove unità mappate tramite MPR (modernizzato per gestire la memoria correttamente, evitando crash) Fonte originale: TrustedSec CS-Situational-Awareness-BOF |
| session_view | Enumera le sessioni di Terminal Services di Windows, mostrando ID di sessione, nomi utente, domini, stati di connessione e LUID di sessione. Fonte originale: SessionView di lsecqt |
Credential Access
| BOF | Uso |
|---|---|
| certstore_loot | Enumera gli archivi certificati locali per trovare certificati con chiavi private esportabili e fornisce il percorso per esportarli. |
| cicd_credential_hunt | Trova artefatti comuni di credenziali CI/CD, cloud e per sviluppatori nel profilo utente Windows corrente (CLI GitHub/GitLab, AWS/GCP, kube/Terraform, gestori di pacchetti, Git, SSH). Riporta percorso e dimensione per impostazione predefinita; -verbose opzionale per anteprime di contenuto limitate. .gitconfig e .ssh/config sono classificati come configurazione, non come artefatti di credenziali. |
| cloud_metadata_check | Sonda i servizi di metadati cloud-locali per AWS, Azure e GCP dal processo corrente, riportando identità del provider, contesto dell'istanza e frammenti di credenziali limitati quando raggiungibili. |
| process_tokens_list | Enumera i token accessibili dai processi in esecuzione, mostrando contesto utente, tipo di token (primario/impersonazione) e livello di impersonazione. Supporta il filtraggio opzionale per PID o nome del processo. SeDebugPrivilege è disabilitato per impostazione predefinita per OPSEC. |