
New releaseSep 3, 2026
Adrenaline adrenaline-bof-bundle-2026-08-31-171332-c55f015
C2-agnostic BOF collection, 공격 체인 단계별로 분류됨. 작고 모듈화되어 빠른 실행과 자동화를 가능하게 설계됨.
Adrenaline BOF Kit
C2 에이전시에 종속되지 않는 Beacon Object Files(BOF) 모음으로, 레드팀 및 공격적 보안 운영을 위해 설계되었습니다. BOF는 공격 체인 단계별로 구성되어 있으며, 정찰, 정보 수집, 사후 침투 작업 흐름에서 사용할 수 있도록 작고 모듈화되어 있으며 자동화에 적합합니다.
목차 (MITRE 분류)
Collection
| BOF | 용도 |
|---|---|
| ai_surface | Windows 개발자 엔드포인트에서 AI 도구를 매핑하고, 서버 정의, 명령, 인자, 내장 자격 증명을 노출할 수 있는 구성 아티팩트를 강조합니다. |
| clipboard_grab | Win32 API를 사용하여 Windows 클립보드에서 텍스트 데이터를 검색하고 콜백에 내용을 반환합니다. 원본 코드 출처: @rvrsh3ll |
| ide_extension_surface | 사용자별 프로필 루트에서 VS Code, Cursor, Windsurf, Zed, Insiders, OSS 및 서버/원격 확장 매니페스트를 열거하고 확장 ID, 활성화 이벤트, 기능 신호를 요약합니다. |
| powershell_history | 기본 PSReadLine 및 트랜스크립트 위치에서 PowerShell 기록 아티팩트를 수집합니다. 자격 증명 또는 인프라를 찾는 데 유용합니다. |
| window_handles_enum | 모든 시스템 프로세스에서 창 핸들을 열거하고 합법적인 창 핸들을 사용하여 클립보드에 접근합니다. |
Community
| BOF | 용도 |
|---|---|
| notepad_grab | 메모리를 읽어 열려 있는 메모장 창에서 일반 텍스트를 직접 추출하고 반환하여, 운영자가 저장되지 않았거나 메모리에 있는 메모를 복구할 수 있게 합니다. 라이브 엔드포인트에서 데이터 수집에 유용합니다. 원본 소스: NoteThief |
| schtask_enum | Task Scheduler COM 인터페이스를 사용하여 Windows 시스템의 예약 작업을 열거합니다. 상태, 일정, 구성을 포함한 작업 요약을 제공하며, XML 데이터로 비콘을 과부하시키지 않습니다. 원본 소스: TrustedSec CS-Situational-Awareness-BOF |
| net_use | MPR을 통해 매핑된 드라이브를 추가, 나열 또는 제거합니다(메모리를 올바르게 관리하도록 현대화되어 충돌을 방지). 원본 소스: TrustedSec CS-Situational-Awareness-BOF |
| session_view | Windows 터미널 서비스 세션을 열거하여 세션 ID, 사용자 이름, 도메인, 연결 상태 및 세션 LUID를 표시합니다. 원본 소스: lsecqt의 SessionView |
Credential Access
| BOF | 용도 |
|---|---|
| certstore_loot | 로컬 인증서 저장소를 열거하여 내보낼 수 있는 개인 키가 있는 인증서를 찾고, 이를 내보낼 수 있는 경로를 제공합니다. |
| cicd_credential_hunt | 현재 Windows 사용자 프로필에서 일반적인 CI/CD, 클라우드 및 개발자 자격 증명 아티팩트를 찾습니다(GitHub/GitLab CLI, AWS/GCP, kube/Terraform, 패키지 관리자, Git, SSH). 기본적으로 경로와 크기를 보고하며, 선택적 -verbose 옵션으로 제한된 콘텐츠 미리보기를 제공합니다. .gitconfig 및 .ssh/config는 자격 증명 아티팩트가 아닌 구성으로 분류됩니다. |
| cloud_metadata_check | 현재 프로세스에서 AWS, Azure, GCP용 클라우드 로컬 메타데이터 서비스를 탐색하여, 접근 가능한 경우 공급자 ID, 인스턴스 컨텍스트 및 제한된 자격 증명 스니펫을 보고합니다. |
| process_tokens_list | 실행 중인 프로세스에서 접근 가능한 토큰을 열거하여 사용자 컨텍스트, 토큰 유형(기본/가장), 가장 수준을 표시합니다. PID 또는 프로세스 이름으로 선택적 필터링을 지원합니다. OPSEC을 위해 SeDebugPrivilege는 기본적으로 비활성화되어 있습니다. |
Discovery
| BOF | 용도 |
|---|---|
| amsi_etw_detect | 로드된 DLL 및 ETW 관련 내보내기를 감지하여 현재 프로세스에서 AMSI 및 ETW 존재 여부를 확인합니다. 광범위하게 적용할 때 보안 활동이 적은 대상을 선택하는 데 유용합니다. |
| app_count | 레지스트리를 통해 설치된 애플리케이션 수를 계산하고 중복을 제거한 후 출력합니다. 많은 수의 비콘에 적용하면 앱 수 차이를 기반으로 장치에 대한 정보를 추론할 수 있습니다. |
| applocker_policy | 관련 레지스트리 키를 스캔하여 AppLocker 정책 구성, 규칙 컬렉션 및 적용 모드를 열거합니다. |
| asr_status | 레지스트리 위치에서 Windows Defender 공격 표면 축소(ASR) 규칙을 열거하여 구성된 ASR 규칙, 적용 상태(차단/감사/경고/비활성화) 및 정책 소스(Intune/MDM vs 그룹 정책)를 식별합니다. |
| bitlocker_status | 레지스트리 키를 스캔하여 BitLocker 암호화 상태, 정책 구성 및 복구 키 백업 위치를 열거합니다. |
| mdm_policy_artifacts | 조인 상태, 예약 작업, 정책 구성 및 등록 아티팩트를 포함한 지표를 평가하여 Windows 시스템의 MDM 등록 상태를 점수 모델로 평가합니다. |
| netjoin_query | Windows 도메인 가입 정보 및 워크스테이션 세부 정보를 조회하여 시스템이 도메인에 가입되어 있는지 또는 작업 그룹에 있는지 식별합니다. |
| power_state | SMBIOS 섀시 데이터와 전원 상태 폴백을 사용하여 호스트 폼 팩터를 노트북, 데스크톱, 태블릿, 서버, 임베디드 또는 알 수 없음으로 식별합니다. |
| proxy_enum | WinINET, WinHTTP, 정책 키, 환경 변수, WPAD 지표, Chrome 설정 및 .NET defaultProxy 값을 포함한 Windows 프록시 구성 상태를 열거합니다. |
| tray_scout | 작업 표시줄 호스트 실행 파일을 보고하고 시스템 트레이 알림 아이콘 도구 설명을 열거하며, 선택적으로 호스트 및 각 아이콘의 소유 프로세스에 대한 전체 이미지 경로를 제공합니다. |
| user_idle | 현재 프로세스에서 마지막 입력 이후 사용자 유휴 시간과 GUI 리소스 사용량(GDI/USER 핸들)을 가져와 타이밍 인텔리전스에 사용합니다. |
| wallpaper_enum | 최신 IDesktopWallpaper COM 인터페이스를 사용하여 각 연결된 모니터의 현재 데스크톱 배경화면 경로를 열거합니다. 중앙 집중식 배경화면은 때때로 내부 SMB 공유 또는 이미징 서버에 있어 디스크나 네트워크에 접촉하지 않고 네트워크 경로, 도메인 트러스트 및 정책 적용을 드러낼 수 있습니다. |
| wef_detect | 중앙 집중식 로깅을 나타내는 Windows 이벤트 전달(WEF) 구성을 감지합니다. 발견되면 보안 이벤트가 중앙 서버로 전달되고 있음을 나타냅니다. |
| wevt_channel_enum | 선택적 대소문자 구분 없는 부분 문자열 필터, 제한된 출력 및 선택적 상세 접근 및 게시 메타데이터로 로컬 Windows 이벤트 로그 채널을 열거합니다. |
| window_list | 현재 사용자 데스크톱의 모든 표시 창 제목을 열거하며, 선택적으로 프로세스 ID(PID)를 포함합니다. |
| wsc_status | 바이러스 백신, 방화벽, 안티스파이웨어, WSC 서비스, 자동 업데이트, 인터넷 설정 및 사용자 계정 컨트롤을 포함한 Windows 보안 센터 상태를 조회합니다. |
| win_version | 이 BOF는 레지스트리와 시스템 API를 조회하여 Windows 설치에 대한 간결하지만 상세한 개요를 제공합니다. |
Execution
| BOF | 용도 |
|---|---|
| com_probe | 주어진 CLSID에서 COM 개체를 인스턴스화할 수 있는지 여부를 탐색합니다. |
| event_log_manage | 이벤트 로그 채널을 검사하고, BOF 소유의 클래식 로그 및 소스를 관리하며, 등록된 소스를 통해 텍스트 또는 바이너리 이벤트를 쓰고, 선택적 백업과 함께 채널을 지웁니다. |
| firewall_rule | netsh.exe 또는 cmd.exe를 실행하지 않고 COM API(INetFwPolicy2)를 통해 Windows 방화벽 규칙을 추가, 제거 또는 조회합니다. 네트워크 내 피벗에 유용합니다. |
| port_scan | Winsock을 통해 단일 IPv4 호스트의 열린 TCP 및/또는 UDP 포트를 제한된 포트 목록, 구성 가능한 시간 초과 및 간결한 열린 포트 출력으로 스캔합니다. |
| service_control | SCM을 통해 로컬 Windows 서비스를 관리합니다: 조회(제한된 목록 또는 단일 서비스), 생성, 시작, 중지, 삭제 및 실패 작업 구성. 변경에는 일반적으로 상승된 권한이 필요합니다. |
| wevt_logon_enum | wevtapi API를 통해 최근 보안 로그(성공/실패) 로그온 이벤트(이벤트 ID 4624, 4625, 4672)를 열거하고 원격 워크스테이션 이름/IP 및 대상 사용자 이름을 출력합니다. |
Connect with me:
면책 조항: 이 저장소의 작성자와 기여자는 이 저장소에 포함된 정보 또는 코드 사용으로 인해 발생하는 손실, 손해 또는 결과에 대해 어떠한 책임도 지지 않습니다. 이 저장소를 사용함으로써 귀하는 귀하의 행동에 대한 전적인 책임을 인정하고 수락합니다. 사용에 따른 위험은 사용자 본인에게 있습니다.