
C2非依存のBOFコレクション、攻撃チェーンフェーズごとに分類。小型でモジュール化されており、迅速な実行と自動化を可能にするように設計されています。
C2に依存しない、レッドチームおよびオフェンシブセキュリティ運用のためのBeacon Object Files(BOF)のコレクション。BOFは攻撃チェーンフェーズごとに整理されており、偵察、列挙、ポストエクスプロイテーションワークフローで使用するために、小型でモジュール化され、自動化に適した設計となっています。
| BOF | 用途 |
|---|---|
| ai_surface | Windows 開発者エンドポイント上の AI ツールをマッピングし、サーバー定義、コマンド、引数、埋め込まれた資格情報を露出させる可能性のある構成アーティファクトを強調表示します。 |
| clipboard_grab | Win32 API を使用して Windows クリップボードからテキストデータを取得し、その内容をコールバックに返します。 元のコードクレジット: @rvrsh3ll |
| ide_extension_surface | VS Code、Cursor、Windsurf、Zed、Insiders、OSS、サーバー/リモート拡張マニフェストを、ユーザープロファイルルートから列挙し、拡張機能のアイデンティティ、アクティベーションイベント、機能シグナルを要約します。 |
| powershell_history | デフォルトの PSReadLine およびトランスクリプトの場所から PowerShell 履歴アーティファクトを収集します。資格情報やインフラストラクチャの特定に役立ちます。 |
| window_handles_enum | 全システムプロセスのウィンドウハンドルを列挙し、正当なウィンドウハンドルを使用してクリップボードにアクセスします。 |
免責事項: このリポジトリの作成者および貢献者は、このリポジトリに含まれる情報またはコードの使用から生じるいかなる損失、損害、または結果についても責任を負いません。このリポジトリを使用することにより、お客様はご自身の行動に対する全責任を認識し、受け入れるものとします。自己責任でご使用ください。
| BOF | 用途 |
|---|
| notepad_grab | メモ帳ウィンドウからメモリを読み取ることで、開いているメモ帳ウィンドウからプレーンテキストを直接抽出して返します。これにより、オペレーターは未保存またはメモリ内のメモを復元できます。ライブエンドポイントからのデータ収集に役立ちます。 元のソース: NoteThief |
| schtask_enum | Task Scheduler COM インターフェースを使用して、Windows システム上のスケジュールされたタスクを列挙します。状態、スケジュール、構成を含むタスクの概要を提供し、ビーコンに XML データを過剰に送信することを防ぎます。 元のソース: TrustedSec CS-Situational-Awareness-BOF |
| net_use | MPR を介したマップ済みドライブの追加、一覧表示、または削除(メモリを適切に管理するように最新化され、クラッシュを回避) 元のソース: TrustedSec CS-Situational-Awareness-BOF |
| session_view | Windows ターミナルサービスセッションを列挙し、セッション ID、ユーザー名、ドメイン、接続状態、セッション LUID を表示します。 元のソース: lsecqt による SessionView |
| BOF | 用途 |
|---|
| certstore_loot | ローカルの証明書ストアを列挙し、エクスポート可能な秘密鍵を持つ証明書を見つけ、エクスポートするためのパスを提供します。 |
| cloud_metadata_check | 現在のプロセスから AWS、Azure、GCP のクラウドローカルメタデータサービスをプローブし、到達可能な場合にプロバイダーの識別情報、インスタンスコンテキスト、および限定された資格情報スニペットを報告します。 |
| process_tokens_list | 実行中のプロセスからアクセス可能なトークンを列挙し、ユーザーコンテキスト、トークンの種類(プライマリ/偽装)、偽装レベルを表示します。PID またはプロセス名によるオプションのフィルタリングをサポートします。OPSEC のために SeDebugPrivilege はデフォルトで無効になっています。 |
| BOF | 用途 |
|---|
| amsi_etw_detect | 現在のプロセスにおける AMSI と ETW の存在を、ロードされた DLL および ETW 関連のエクスポートを検出して確認します。広範囲に適用した場合、セキュリティアクティビティが少ないターゲットを選択するのに役立ちます。 |
| app_count | レジストリを介してインストールされたアプリケーションの数をカウントし、重複を排除して出力します。多数のビーコンに適用することで、アプリケーション数の違いに基づいてデバイスに関する情報を推測できます。 |
| applocker_policy | 関連するレジストリキーをスキャンして、AppLocker ポリシーの構成、ルールコレクション、適用モードを列挙します。 |
| asr_status | Windows Defender 攻撃表面の減少(ASR)ルールをレジストリの場所から列挙し、構成されている ASR ルール、その適用状態(ブロック/監査/警告/無効)、ポリシーソース(Intune/MDM 対グループポリシー)を特定します。 |
| bitlocker_status | レジストリキーをスキャンして、BitLocker 暗号化ステータス、ポリシー構成、回復キーのバックアップ場所を列挙します。 |
| mdm_policy_artifacts | スコアリングモデルを使用して、Windows システム上の MDM 登録状況を評価し、参加状態、スケジュールされたタスク、ポリシー構成、登録アーティファクトなどの指標を評価します。 |
| netjoin_query | Windows ドメイン参加情報とワークステーションの詳細を照会し、システムがドメイン参加済みかワークグループかを特定します。 |
| power_state | SMBIOS シャーシデータと電源ステータスのフォールバックを使用して、ホストのフォームファクターをラップトップ、デスクトップ、タブレット、サーバー、組み込み、または不明として識別します。 |
| proxy_enum | Windows プロキシ構成の状態を、WinINET、WinHTTP、ポリシーキー、環境変数、WPAD インジケーター、Chrome 設定、.NET defaultProxy 値にわたって列挙します。 |
| tray_scout | タスクバーのホスト実行可能ファイルを報告し、システムトレイの通知アイコンツールチップを列挙します。オプションで、ホストと各アイコンの所有プロセスの完全なイメージパスも含まれます。 |
| user_idle | 現在のプロセスにおける、最後の入力からのユーザーアイドル時間と GUI リソース使用量(GDI/USER ハンドル)を取得し、タイミングインテリジェンスを提供します。 |
| wallpaper_enum | 最新の IDesktopWallpaper COM インターフェースを使用して、接続されている各モニターの現在のデスクトップ壁紙パスを列挙します。一元管理された壁紙は、内部の SMB 共有やイメージングサーバー上にある場合があり、ディスクやネットワークに触れることなく、ネットワークパス、ドメイン信頼、ポリシー適用を明らかにします。 |
| wef_detect | Windows イベント転送(WEF)構成を検出します。これは集中ログ記録を示します。見つかった場合、セキュリティイベントが中央サーバーに転送されていることを示します。 |
| window_list | 現在のユーザーのデスクトップ上のすべての可視ウィンドウのタイトルを列挙します。オプションでプロセス ID(PID)も含まれます。 |
| wsc_status | Windows セキュリティセンターの正常性ステータスを照会します。これには、アンチウイルス、ファイアウォール、アンチスパイウェア、WSC サービス、自動更新、インターネット設定、ユーザーアカウント制御が含まれます。 |
| win_version | この BOF は、レジストリとシステム API を照会して、Windows インストールの簡潔かつ詳細な概要を提供します。 |
| BOF | 用途 |
|---|
| com_probe | 指定された CLSID から COM オブジェクトをインスタンス化できるかどうかをプローブします。 |
| firewall_rule | COM API(INetFwPolicy2)を介して Windows ファイアウォールルールを追加、削除、または照会します。netsh.exe や cmd.exe を起動しません。ネットワーク内でのピボットに役立ちます。 |
| port_scan | Winsock を介して単一の IPv4 ホストのオープン TCP および/または UDP ポートをスキャンします。ポートリストを制限し、タイムアウトを設定可能で、オープンポートの出力は簡潔です。 |
| service_control | SCM を介してローカル Windows サービスを管理します:照会(上限付きリストまたは単一サービス)、作成、開始、停止、削除、および障害アクションの構成。変更には通常、昇格された権限が必要です。 |
| wevt_logon_enum | wevtapi API を介して、最近のセキュリティログ(成功/失敗)のログオンイベント(イベント ID 4624、4625、4672)を列挙し、リモートワークステーション名/IP と対象ユーザー名を出力します。 |