
New releaseAug 16, 2026
Adrenaline execution-wevt_logon_enum-2026-08-15-193403-18b9393
C2-agnostic BOF collection, 공격 체인 단계별로 분류됨. 작고 모듈화되어 빠른 실행과 자동화를 가능하게 설계됨.
Adrenaline BOF 키트
C2 비종속적인 Beacon Object Files (BOF) 모음으로, 레드 팀 및 공격적 보안 운영을 위해 설계되었습니다. BOF는 공격 체인 단계별로 구성되어 있으며, 정찰, 열거 및 사후 침투 작업 흐름에 사용하기 위해 작고 모듈화되어 있으며 자동화에 적합합니다.
수집
| BOF | 용도 |
|---|---|
| ai_surface | Windows 개발자 엔드포인트에서 AI 도구를 매핑하고 서버 정의, 명령, 인수 및 내장된 자격 증명을 노출할 수 있는 구성 아티팩트를 강조합니다. |
| clipboard_grab | Win32 API를 사용하여 Windows 클립보드에서 텍스트 데이터를 검색하고 내용을 콜백에 반환합니다. 원본 코드 출처: @rvrsh3ll |
| ide_extension_surface | 사용자별 프로필 루트에서 VS Code, Cursor, Windsurf, Zed, Insiders, OSS 및 서버/원격 확장 매니페스트를 열거하고 확장 프로그램 ID, 활성화 이벤트 및 기능 신호를 요약합니다. |
| powershell_history | 기본 PSReadLine 및 전사 로그 위치에서 PowerShell 기록 아티팩트를 수집합니다. 자격 증명 또는 인프라 찾기에 유용합니다. |
| window_handles_enum | 모든 시스템 프로세스에서 창 핸들을 열거하고 합법적인 창 핸들을 사용하여 클립보드에 액세스합니다. |
커뮤니티
| BOF | 용도 |
|---|---|
| notepad_grab | 메모리를 읽어 열려 있는 메모장 창에서 일반 텍스트를 직접 추출하고 반환하여 운영자가 저장되지 않았거나 메모리 내의 메모를 복구할 수 있도록 합니다. 라이브 엔드포인트에서 데이터 수집에 유용합니다. 원본 출처: NoteThief |
| schtask_enum | 작업 스케줄러 COM 인터페이스를 사용하여 Windows 시스템에서 예약된 작업을 열거합니다. 비콘에 XML 데이터를 과도하게 보내지 않으면서 상태, 일정 및 구성을 포함한 작업 요약을 제공합니다. 원본 출처: TrustedSec CS-Situational-Awareness-BOF |
| net_use | MPR을 통해 매핑된 드라이브를 추가, 나열 또는 제거합니다. (메모리를 적절히 관리하도록 현대화되어 충돌 방지) 원본 출처: TrustedSec CS-Situational-Awareness-BOF |
| session_view | Windows 터미널 서비스 세션을 열거하여 세션 ID, 사용자 이름, 도메인, 연결 상태 및 세션 LUID를 표시합니다. 원본 출처: SessionView by lsecqt |
자격 증명 액세스
| BOF | 용도 |
|---|---|
| certstore_loot | 로컬 인증서 저장소를 열거하여 내보낼 수 있는 개인 키가 있는 인증서를 찾고 내보낼 경로를 제공합니다. |
| cloud_metadata_check | 현재 프로세스에서 AWS, Azure 및 GCP의 클라우드 로컬 메타데이터 서비스를 검사하여 연결 가능할 때 제공자 ID, 인스턴스 컨텍스트 및 제한된 자격 증명 조각을 보고합니다. |
| process_tokens_list | 실행 중인 프로세스에서 액세스 가능한 토큰을 열거하여 사용자 컨텍스트, 토큰 유형(기본/가장) 및 가장 수준을 표시합니다. PID 또는 프로세스 이름별로 선택적 필터링을 지원합니다. OPSEC을 위해 SeDebugPrivilege는 기본적으로 비활성화되어 있습니다. |
검색
| BOF | 용도 |
|---|---|
| amsi_etw_detect | 로드된 DLL 및 ETW 관련 내보내기를 감지하여 현재 프로세스에서 AMSI 및 ETW 존재 여부를 확인합니다. 광범위하게 적용할 때 보안 활동이 적은 대상을 선택하는 데 유용합니다. |
| app_count | 레지스트리를 통해 설치된 응용 프로그램 수를 계산하고 중복을 제거한 후 출력합니다. 많은 비콘에 적용하면 앱 수 차이를 기반으로 장치에 대한 정보를 유추할 수 있습니다. |
| applocker_policy | 관련 레지스트리 키를 스캔하여 AppLocker 정책 구성, 규칙 컬렉션 및 적용 모드를 열거합니다. |
| asr_status | 레지스트리 위치에서 Windows Defender Attack Surface Reduction (ASR) 규칙을 열거하여 구성된 ASR 규칙, 적용 상태(차단/감사/경고/비활성화) 및 정책 소스(Intune/MDM 대 그룹 정책)를 식별합니다. |
| bitlocker_status | 레지스트리 키를 스캔하여 BitLocker 암호화 상태, 정책 구성 및 복구 키 백업 위치를 열거합니다. |
| mdm_policy_artifacts | 가입 상태, 예약된 작업, 정책 구성 및 등록 아티팩트를 포함한 지표를 평가하여 Windows 시스템의 MDM 등록 상태를 평가하는 점수 모델을 사용합니다. |
| netjoin_query | Windows 도메인 가입 정보 및 워크스테이션 세부 정보를 쿼리하여 시스템이 도메인에 가입되었는지 또는 작업 그룹에 있는지 식별합니다. |
| power_state | SMBIOS 섀시 데이터와 전원 상태 폴백을 사용하여 호스트 폼 팩터를 노트북, 데스크탑, 태블릿, 서버, 임베디드 또는 알 수 없음으로 식별합니다. |
| proxy_enum | WinINET, WinHTTP, 정책 키, 환경 변수, WPAD 표시기, Chrome 설정 및 .NET defaultProxy 값을 포함한 Windows 프록시 구성 상태를 열거합니다. |
| tray_scout | 작업 표시줄 호스트 실행 파일을 보고 시스템 트레이 알림 아이콘 도구 설명을 열거하며, 호스트 및 각 아이콘의 소유 프로세스에 대한 선택적 전체 이미지 경로를 포함합니다. |
| user_idle | 마지막 입력 이후 사용자 유휴 시간과 현재 프로세스의 GUI 리소스 사용량(GDI/USER 핸들)을 가져와 타이밍 인텔리전스를 제공합니다. |
| wallpaper_enum | 최신 IDesktopWallpaper COM 인터페이스를 사용하여 연결된 각 모니터의 현재 데스크탑 배경 화면 경로를 열거합니다. 중앙 집중식 배경 화면은 때때로 내부 SMB 공유 또는 이미징 서버에 있어 디스크나 네트워크에 접촉하지 않고 네트워크 경로, 도메인 트러스트 및 정책 적용을 드러냅니다. |
| wef_detect | 중앙 집중식 로깅을 나타내는 Windows Event Forwarding (WEF) 구성을 감지합니다. 발견되면 보안 이벤트가 중앙 서버로 전달되고 있음을 나타냅니다. |
| window_list | 현재 사용자 데스크탑의 모든 보이는 창 제목을 열거하며, 선택적으로 프로세스 ID(PID)를 포함할 수 있습니다. |
| wsc_status | Windows Security Center의 상태(바이러스 백신, 방화벽, 스파이웨어 방지, WSC 서비스, 자동 업데이트, 인터넷 설정 및 사용자 계정 컨트롤 포함)를 쿼리합니다. |
| win_version | 이 BOF는 레지스트리 및 시스템 API를 쿼리하여 Windows 설치에 대한 간결하지만 상세한 개요를 제공합니다. |
실행
| BOF | 용도 |
|---|---|
| com_probe | 주어진 CLSID에서 COM 개체를 인스턴스화할 수 있는지 검사합니다. |
| firewall_rule | netsh.exe 또는 cmd.exe를 실행하지 않고 COM API(INetFwPolicy2)를 통해 Windows 방화벽 규칙을 추가, 제거 또는 쿼리합니다. 네트워크 내부 피벗에 유용합니다. |
| port_scan | Winsock을 통해 단일 IPv4 호스트의 열린 TCP 및/또는 UDP 포트를 제한된 포트 목록, 구성 가능한 시간 초과 및 간결한 열린 포트 출력으로 스캔합니다. |
| service_control | SCM을 통해 로컬 Windows 서비스를 관리합니다: 쿼리(상한 목록 또는 단일 서비스), 생성, 시작, 중지, 삭제 및 실패 작업 구성. 변경에는 일반적으로 상승된 권한이 필요합니다. |
| wevt_logon_enum | wevtapi API를 통해 최근 보안 로그(성공/실패) 로그온 이벤트(이벤트 ID 4624,4625,4672)를 열거하고 원격 워크스테이션 이름/IP 및 대상 사용자 이름을 출력합니다. |
Connect with me:
면책 조항: 이 저장소의 제작자와 기여자는 이 저장소에 포함된 정보나 코드 사용으로 인한 손실, 손해 또는 결과에 대해 어떠한 책임도 지지 않습니다. 이 저장소를 사용함으로써 귀하는 자신의 행동에 대한 전적인 책임을 인정하고 수락합니다. 사용에 따른 위험은 본인이 부담합니다.