
New releaseSep 3, 2026
Adrenaline adrenaline-bof-bundle-2026-08-31-171332-c55f015
C2非依存のBOFコレクション、攻撃チェーンフェーズごとに分類。小型でモジュール化されており、迅速な実行と自動化を可能にするように設計されています。
Adrenaline BOF Kit
C2非依存のBeacon Object Files(BOF)コレクションで、レッドチームおよびオフェンシブセキュリティ運用向け。BOFは攻撃チェーンのフェーズごとに整理され、偵察、列挙、侵害後ワークフローでの使用に適した、小型・モジュール型・自動化フレンドリーな設計となっています。
目次(MITRE分類)
Collection
| BOF | 用途 |
|---|---|
| ai_surface | Windows開発者エンドポイント上のAIツールをマッピングし、サーバー定義、コマンド、引数、埋め込み認証情報を露出させる可能性のある設定アーティファクトを強調表示します。 |
| clipboard_grab | Win32 APIを使用してWindowsクリップボードからテキストデータを取得し、コールバックに内容を返します。 オリジナルコードクレジット: @rvrsh3ll |
| ide_extension_surface | VS Code、Cursor、Windsurf、Zed、Insiders、OSS、およびサーバー/リモート拡張機能マニフェストをユーザープロファイルルートから列挙し、拡張機能のID、アクティベーションイベント、機能シグナルを要約します。 |
| powershell_history | デフォルトのPSReadLineおよびトランスクリプトの場所からPowerShell履歴アーティファクトを収集します。認証情報やインフラストラクチャの特定に役立ちます。 |
| window_handles_enum | 全システムプロセスにわたるウィンドウハンドルを列挙し、正当なウィンドウハンドルを使用してクリップボードにアクセスします。 |
Community
| BOF | 用途 |
|---|---|
| notepad_grab | メモリを読み取ることで、開いているNotepadウィンドウからプレーンテキストを直接抽出して返し、未保存またはメモリ内のメモを復元できます。ライブエンドポイントからのデータ収集に役立ちます。 オリジナルソース: NoteThief |
| schtask_enum | Task Scheduler COMインターフェースを使用してWindowsシステム上のスケジュールタスクを列挙します。ビーコンをXMLデータで圧倒することなく、タスクの状態、スケジュール、構成を含む要約を提供します。 オリジナルソース: TrustedSec CS-Situational-Awareness-BOF |
| net_use | MPRを介してマップ済みドライブを追加、一覧表示、または削除します(メモリを適切に管理するよう近代化され、クラッシュを回避)。 オリジナルソース: TrustedSec CS-Situational-Awareness-BOF |
| session_view | Windowsターミナルサービスセッションを列挙し、セッションID、ユーザー名、ドメイン、接続状態、セッションLUIDを表示します。 オリジナルソース: lsecqtによるSessionView |
Credential Access
| BOF | 用途 |
|---|---|
| certstore_loot | ローカル証明書ストアを列挙して、エクスポート可能な秘密キーを持つ証明書を検索し、エクスポートするためのパスを提供します。 |
| cicd_credential_hunt | 現在のWindowsユーザープロファイル内の一般的なCI/CD、クラウド、開発者向け認証情報アーティファクトを検出します(GitHub/GitLab CLI、AWS/GCP、kube/Terraform、パッケージマネージャー、Git、SSH)。デフォルトでパスとサイズを報告し、オプションの-verboseで制限付きのコンテンツプレビューを提供します。.gitconfigと.ssh/configは設定ファイルとして分類され、認証情報アーティファクトとは見なされません。 |
| cloud_metadata_check | 現在のプロセスからAWS、Azure、GCPのクラウドローカルメタデータサービスをプローブし、到達可能な場合にプロバイダーID、インスタンスコンテキスト、制限付きの認証情報スニペットを報告します。 |
| process_tokens_list | 実行中のプロセスからアクセス可能なトークンを列挙し、ユーザーコンテキスト、トークンタイプ(プライマリ/偽装)、偽装レベルを表示します。PIDまたはプロセス名によるオプションのフィルタリングをサポートします。OPSECのため、SeDebugPrivilegeはデフォルトで無効です。 |
Discovery
| BOF | 用途 |
|---|---|
| amsi_etw_detect | 読み込まれたDLLとETW関連エクスポートを検出することで、現在のプロセス内のAMSIおよびETWの存在を確認します。広範囲に適用すると、セキュリティアクティビティが少ないターゲットを選択するのに役立ちます。 |
| app_count | レジストリを介してインストール済みアプリケーションの数をカウントし、重複を排除して出力します。多数のビーコンに適用すると、アプリ数の差異に基づいてデバイスについて推測できます。 |
| applocker_policy | 関連するレジストリキーをスキャンして、AppLockerポリシー構成、ルールコレクション、適用モードを列挙します。 |
| asr_status | レジストリの場所からWindows Defender攻撃面の縮小(ASR)ルールを列挙し、構成されているASRルール、その適用状態(Block/Audit/Warn/Disabled)、ポリシーソース(Intune/MDM vs グループポリシー)を特定します。 |
| bitlocker_status | レジストリキーをスキャンして、BitLocker暗号化ステータス、ポリシー構成、回復キーのバックアップ場所を列挙します。 |
| mdm_policy_artifacts | 参加状態、スケジュールタスク、ポリシー構成、登録アーティファクトなどの指標を評価し、スコアリングモデルを使用してWindowsシステム上のMDM登録状態を評価します。 |
| netjoin_query | Windowsドメイン参加情報とワークステーションの詳細を照会し、システムがドメイン参加済みかワークグループかを特定します。 |
| power_state | SMBIOSシャーシデータと電源ステータスのフォールバックを使用して、ホストのフォームファクターをラップトップ、デスクトップ、タブレット、サーバー、組み込み、または不明として識別します。 |
| proxy_enum | WinINET、WinHTTP、ポリシーキー、環境変数、WPADインジケーター、Chrome設定、.NET defaultProxy値にわたってWindowsプロキシ構成状態を列挙します。 |
| tray_scout | タスクバーのホスト実行可能ファイルを報告し、システムトレイの通知アイコンのツールチップを列挙します。オプションでホストと各アイコンの所有プロセスの完全なイメージパスを提供します。 |
| user_idle | 最後の入力からのユーザーアイドル時間と、タイミングインテリジェンスのための現在のプロセス内のGUIリソース使用量(GDI/USERハンドル)を取得します。 |
| wallpaper_enum | 最新のIDesktopWallpaper COMインターフェースを使用して、接続されている各モニターの現在のデスクトップ壁紙パスを列挙します。集中管理された壁紙は内部SMB共有やイメージングサーバー上にあることがあり、ディスクやネットワークに触れることなくネットワークパス、ドメイン信頼、ポリシー適用を明らかにします。 |
| wef_detect | Windowsイベント転送(WEF)構成を検出します。これは集中ログ記録を示します。検出された場合、セキュリティイベントが中央サーバーに転送されていることを示します。 |
| wevt_channel_enum | オプションの大文字小文字を区別しない部分文字列フィルター、制限付き出力、オプションの詳細なアクセスおよび公開メタデータを使用して、ローカルWindowsイベントログチャネルを列挙します。 |
| window_list | 現在のユーザーのデスクトップ上のすべての表示可能なウィンドウのタイトルを列挙し、オプションでプロセスID(PID)を含めます。 |
| wsc_status | Windowsセキュリティセンターの正常性ステータスを照会します。これには、ウイルス対策、ファイアウォール、スパイウェア対策、WSCサービス、自動更新、インターネット設定、ユーザーアカウント制御が含まれます。 |
| win_version | このBOFはレジストリとシステムAPIを照会して、Windowsインストールの簡潔かつ詳細な概要を提供します。 |
Execution
| BOF | 用途 |
|---|---|
| com_probe | 指定されたCLSIDからCOMオブジェクトをインスタンス化できるかどうかをプローブします。 |
| event_log_manage | イベントログチャネルを検査し、BOF所有のクラシックログとソースを管理し、登録済みソースを介してテキストまたはバイナリイベントを書き込み、オプションのバックアップ付きでチャネルをクリアします。 |
| firewall_rule | netsh.exeやcmd.exeを起動せずに、COM API(INetFwPolicy2)を介してWindowsファイアウォールルールを追加、削除、または照会します。ネットワーク内でのピボットに役立ちます。 |
| port_scan | Winsockを介して単一のIPv4ホストのオープンTCPおよび/またはUDPポートをスキャンします。制限付きポートリスト、設定可能なタイムアウト、簡潔なオープンポート出力を備えています。 |
| service_control | SCMを介してローカルWindowsサービスを管理します:照会(上限付きリストまたは単一サービス)、作成、開始、停止、削除、障害アクションの構成。変更には通常、昇格された権限が必要です。 |
| wevt_logon_enum | wevtapi APIを介して最近のセキュリティログ(成功/失敗)ログオンイベント(イベントID 4624、4625、4672)を列挙し、リモートワークステーション名/IPとターゲットユーザー名を出力します。 |
Connect with me:
免責事項: このリポジトリの作成者および貢献者は、このリポジトリに含まれる情報またはコードの使用から生じるいかなる損失、損害、または結果についても責任を負いません。このリポジトリを使用することにより、お客様はご自身の行動に対する全責任を認識し、受け入れるものとします。自己責任で使用してください。