
New releaseAug 16, 2026
Adrenaline execution-wevt_logon_enum-2026-08-15-193403-18b9393
C2非依存のBOFコレクション、攻撃チェーンフェーズごとに分類。小型でモジュール化されており、迅速な実行と自動化を可能にするように設計されています。
Adrenaline BOF Kit
C2非依存のBeacon Object Files(BOF)コレクションで、レッドチームおよびオフェンシブセキュリティ運用向け。BOFは攻撃チェーンのフェーズごとに整理され、偵察、列挙、侵害後ワークフローでの使用に適した、小型・モジュール型・自動化フレンドリーな設計となっています。
目次(MITRE分類)
Collection
| BOF | 用途 |
|---|---|
| ai_surface | Windows開発者エンドポイント上のAIツールをマッピングし、サーバー定義、コマンド、引数、埋め込み認証情報を露出させる可能性のある設定アーティファクトを強調表示します。 |
| clipboard_grab | Win32 APIを使用してWindowsクリップボードからテキストデータを取得し、コールバックに内容を返します。 オリジナルコードクレジット: @rvrsh3ll |
| ide_extension_surface | VS Code、Cursor、Windsurf、Zed、Insiders、OSS、およびサーバー/リモート拡張機能マニフェストをユーザープロファイルルートから列挙し、拡張機能のID、アクティベーションイベント、機能シグナルを要約します。 |
| powershell_history | デフォルトのPSReadLineおよびトランスクリプトの場所からPowerShell履歴アーティファクトを収集します。認証情報やインフラストラクチャの特定に役立ちます。 |
| window_handles_enum | 全システムプロセスにわたるウィンドウハンドルを列挙し、正当なウィンドウハンドルを使用してクリップボードにアクセスします。 |
Community
| BOF | 用途 |
|---|---|
| notepad_grab | メモリを読み取ることで、開いているNotepadウィンドウからプレーンテキストを直接抽出して返し、未保存またはメモリ内のメモを復元できます。ライブエンドポイントからのデータ収集に役立ちます。 オリジナルソース: NoteThief |
| schtask_enum | Task Scheduler COMインターフェースを使用してWindowsシステム上のスケジュールタスクを列挙します。ビーコンをXMLデータで圧倒することなく、タスクの状態、スケジュール、構成を含む要約を提供します。 オリジナルソース: TrustedSec CS-Situational-Awareness-BOF |
| net_use | MPRを介してマップ済みドライブを追加、一覧表示、または削除します(メモリを適切に管理するよう近代化され、クラッシュを回避)。 オリジナルソース: TrustedSec CS-Situational-Awareness-BOF |
| session_view | Windowsターミナルサービスセッションを列挙し、セッションID、ユーザー名、ドメイン、接続状態、セッションLUIDを表示します。 オリジナルソース: lsecqtによるSessionView |
Credential Access
| BOF | 用途 |
|---|---|
| certstore_loot | ローカル証明書ストアを列挙して、エクスポート可能な秘密キーを持つ証明書を検索し、エクスポートするためのパスを提供します。 |
| cicd_credential_hunt | 現在のWindowsユーザープロファイル内の一般的なCI/CD、クラウド、開発者向け認証情報アーティファクトを検出します(GitHub/GitLab CLI、AWS/GCP、kube/Terraform、パッケージマネージャー、Git、SSH)。デフォルトでパスとサイズを報告し、オプションの-verboseで制限付きのコンテンツプレビューを提供します。.gitconfigと.ssh/configは設定ファイルとして分類され、認証情報アーティファクトとは見なされません。 |
| cloud_metadata_check | 現在のプロセスからAWS、Azure、GCPのクラウドローカルメタデータサービスをプローブし、到達可能な場合にプロバイダーID、インスタンスコンテキスト、制限付きの認証情報スニペットを報告します。 |
| process_tokens_list | 実行中のプロセスからアクセス可能なトークンを列挙し、ユーザーコンテキスト、トークンタイプ(プライマリ/偽装)、偽装レベルを表示します。PIDまたはプロセス名によるオプションのフィルタリングをサポートします。OPSECのため、SeDebugPrivilegeはデフォルトで無効です。 |