업데이트로 돌아가기
New releaseSep 3, 2026

Adrenaline adrenaline-bof-bundle-2026-08-31-171332-c55f015

C2-agnostic BOF collection, 공격 체인 단계별로 분류됨. 작고 모듈화되어 빠른 실행과 자동화를 가능하게 설계됨.

공유

Adrenaline BOF Kit

C2 에이전시에 종속되지 않는 Beacon Object Files(BOF) 모음으로, 레드팀 및 공격적 보안 운영을 위해 설계되었습니다. BOF는 공격 체인 단계별로 구성되어 있으며, 정찰, 정보 수집, 사후 침투 작업 흐름에서 사용할 수 있도록 작고 모듈화되어 있으며 자동화에 적합합니다.

Collection

BOF용도
ai_surfaceWindows 개발자 엔드포인트에서 AI 도구를 매핑하고, 서버 정의, 명령, 인자, 내장 자격 증명을 노출할 수 있는 구성 아티팩트를 강조합니다.
clipboard_grabWin32 API를 사용하여 Windows 클립보드에서 텍스트 데이터를 검색하고 콜백에 내용을 반환합니다. 원본 코드 출처: @rvrsh3ll
ide_extension_surface사용자별 프로필 루트에서 VS Code, Cursor, Windsurf, Zed, Insiders, OSS 및 서버/원격 확장 매니페스트를 열거하고 확장 ID, 활성화 이벤트, 기능 신호를 요약합니다.
powershell_history기본 PSReadLine 및 트랜스크립트 위치에서 PowerShell 기록 아티팩트를 수집합니다. 자격 증명 또는 인프라를 찾는 데 유용합니다.
window_handles_enum모든 시스템 프로세스에서 창 핸들을 열거하고 합법적인 창 핸들을 사용하여 클립보드에 접근합니다.

Community

BOF용도
notepad_grab메모리를 읽어 열려 있는 메모장 창에서 일반 텍스트를 직접 추출하고 반환하여, 운영자가 저장되지 않았거나 메모리에 있는 메모를 복구할 수 있게 합니다. 라이브 엔드포인트에서 데이터 수집에 유용합니다. 원본 소스: NoteThief
schtask_enumTask Scheduler COM 인터페이스를 사용하여 Windows 시스템의 예약 작업을 열거합니다. 상태, 일정, 구성을 포함한 작업 요약을 제공하며, XML 데이터로 비콘을 과부하시키지 않습니다. 원본 소스: TrustedSec CS-Situational-Awareness-BOF
net_useMPR을 통해 매핑된 드라이브를 추가, 나열 또는 제거합니다(메모리를 올바르게 관리하도록 현대화되어 충돌을 방지). 원본 소스: TrustedSec CS-Situational-Awareness-BOF
session_viewWindows 터미널 서비스 세션을 열거하여 세션 ID, 사용자 이름, 도메인, 연결 상태 및 세션 LUID를 표시합니다. 원본 소스: lsecqt의 SessionView

Credential Access

BOF용도
certstore_loot로컬 인증서 저장소를 열거하여 내보낼 수 있는 개인 키가 있는 인증서를 찾고, 이를 내보낼 수 있는 경로를 제공합니다.
cicd_credential_hunt현재 Windows 사용자 프로필에서 일반적인 CI/CD, 클라우드 및 개발자 자격 증명 아티팩트를 찾습니다(GitHub/GitLab CLI, AWS/GCP, kube/Terraform, 패키지 관리자, Git, SSH). 기본적으로 경로와 크기를 보고하며, 선택적 -verbose 옵션으로 제한된 콘텐츠 미리보기를 제공합니다. .gitconfig.ssh/config는 자격 증명 아티팩트가 아닌 구성으로 분류됩니다.
cloud_metadata_check현재 프로세스에서 AWS, Azure, GCP용 클라우드 로컬 메타데이터 서비스를 탐색하여, 접근 가능한 경우 공급자 ID, 인스턴스 컨텍스트 및 제한된 자격 증명 스니펫을 보고합니다.
process_tokens_list실행 중인 프로세스에서 접근 가능한 토큰을 열거하여 사용자 컨텍스트, 토큰 유형(기본/가장), 가장 수준을 표시합니다. PID 또는 프로세스 이름으로 선택적 필터링을 지원합니다. OPSEC을 위해 SeDebugPrivilege는 기본적으로 비활성화되어 있습니다.

Discovery

BOF용도
amsi_etw_detect로드된 DLL 및 ETW 관련 내보내기를 감지하여 현재 프로세스에서 AMSI 및 ETW 존재 여부를 확인합니다. 광범위하게 적용할 때 보안 활동이 적은 대상을 선택하는 데 유용합니다.
app_count레지스트리를 통해 설치된 애플리케이션 수를 계산하고 중복을 제거한 후 출력합니다. 많은 수의 비콘에 적용하면 앱 수 차이를 기반으로 장치에 대한 정보를 추론할 수 있습니다.
applocker_policy관련 레지스트리 키를 스캔하여 AppLocker 정책 구성, 규칙 컬렉션 및 적용 모드를 열거합니다.
asr_status레지스트리 위치에서 Windows Defender 공격 표면 축소(ASR) 규칙을 열거하여 구성된 ASR 규칙, 적용 상태(차단/감사/경고/비활성화) 및 정책 소스(Intune/MDM vs 그룹 정책)를 식별합니다.
bitlocker_status레지스트리 키를 스캔하여 BitLocker 암호화 상태, 정책 구성 및 복구 키 백업 위치를 열거합니다.
mdm_policy_artifacts조인 상태, 예약 작업, 정책 구성 및 등록 아티팩트를 포함한 지표를 평가하여 Windows 시스템의 MDM 등록 상태를 점수 모델로 평가합니다.
netjoin_queryWindows 도메인 가입 정보 및 워크스테이션 세부 정보를 조회하여 시스템이 도메인에 가입되어 있는지 또는 작업 그룹에 있는지 식별합니다.
power_stateSMBIOS 섀시 데이터와 전원 상태 폴백을 사용하여 호스트 폼 팩터를 노트북, 데스크톱, 태블릿, 서버, 임베디드 또는 알 수 없음으로 식별합니다.
proxy_enumWinINET, WinHTTP, 정책 키, 환경 변수, WPAD 지표, Chrome 설정 및 .NET defaultProxy 값을 포함한 Windows 프록시 구성 상태를 열거합니다.
tray_scout작업 표시줄 호스트 실행 파일을 보고하고 시스템 트레이 알림 아이콘 도구 설명을 열거하며, 선택적으로 호스트 및 각 아이콘의 소유 프로세스에 대한 전체 이미지 경로를 제공합니다.
user_idle현재 프로세스에서 마지막 입력 이후 사용자 유휴 시간과 GUI 리소스 사용량(GDI/USER 핸들)을 가져와 타이밍 인텔리전스에 사용합니다.
wallpaper_enum최신 IDesktopWallpaper COM 인터페이스를 사용하여 각 연결된 모니터의 현재 데스크톱 배경화면 경로를 열거합니다. 중앙 집중식 배경화면은 때때로 내부 SMB 공유 또는 이미징 서버에 있어 디스크나 네트워크에 접촉하지 않고 네트워크 경로, 도메인 트러스트 및 정책 적용을 드러낼 수 있습니다.
wef_detect중앙 집중식 로깅을 나타내는 Windows 이벤트 전달(WEF) 구성을 감지합니다. 발견되면 보안 이벤트가 중앙 서버로 전달되고 있음을 나타냅니다.
wevt_channel_enum선택적 대소문자 구분 없는 부분 문자열 필터, 제한된 출력 및 선택적 상세 접근 및 게시 메타데이터로 로컬 Windows 이벤트 로그 채널을 열거합니다.
window_list현재 사용자 데스크톱의 모든 표시 창 제목을 열거하며, 선택적으로 프로세스 ID(PID)를 포함합니다.
wsc_status바이러스 백신, 방화벽, 안티스파이웨어, WSC 서비스, 자동 업데이트, 인터넷 설정 및 사용자 계정 컨트롤을 포함한 Windows 보안 센터 상태를 조회합니다.
win_version이 BOF는 레지스트리와 시스템 API를 조회하여 Windows 설치에 대한 간결하지만 상세한 개요를 제공합니다.

Execution

BOF용도
com_probe주어진 CLSID에서 COM 개체를 인스턴스화할 수 있는지 여부를 탐색합니다.
event_log_manage이벤트 로그 채널을 검사하고, BOF 소유의 클래식 로그 및 소스를 관리하며, 등록된 소스를 통해 텍스트 또는 바이너리 이벤트를 쓰고, 선택적 백업과 함께 채널을 지웁니다.
firewall_rulenetsh.exe 또는 cmd.exe를 실행하지 않고 COM API(INetFwPolicy2)를 통해 Windows 방화벽 규칙을 추가, 제거 또는 조회합니다. 네트워크 내 피벗에 유용합니다.
port_scanWinsock을 통해 단일 IPv4 호스트의 열린 TCP 및/또는 UDP 포트를 제한된 포트 목록, 구성 가능한 시간 초과 및 간결한 열린 포트 출력으로 스캔합니다.
service_controlSCM을 통해 로컬 Windows 서비스를 관리합니다: 조회(제한된 목록 또는 단일 서비스), 생성, 시작, 중지, 삭제 및 실패 작업 구성. 변경에는 일반적으로 상승된 권한이 필요합니다.
wevt_logon_enumwevtapi API를 통해 최근 보안 로그(성공/실패) 로그온 이벤트(이벤트 ID 4624, 4625, 4672)를 열거하고 원격 워크스테이션 이름/IP 및 대상 사용자 이름을 출력합니다.

Connect with me:


면책 조항: 이 저장소의 작성자와 기여자는 이 저장소에 포함된 정보 또는 코드 사용으로 인해 발생하는 손실, 손해 또는 결과에 대해 어떠한 책임도 지지 않습니다. 이 저장소를 사용함으로써 귀하는 귀하의 행동에 대한 전적인 책임을 인정하고 수락합니다. 사용에 따른 위험은 사용자 본인에게 있습니다.

카테고리