
New releaseAug 16, 2026
Adrenaline execution-wevt_logon_enum-2026-08-15-193403-18b9393
C2-agnostic BOF collection, 공격 체인 단계별로 분류됨. 작고 모듈화되어 빠른 실행과 자동화를 가능하게 설계됨.
Adrenaline BOF Kit
C2 에이전시에 종속되지 않는 Beacon Object Files(BOF) 모음으로, 레드팀 및 공격적 보안 운영을 위해 설계되었습니다. BOF는 공격 체인 단계별로 구성되어 있으며, 정찰, 정보 수집, 사후 침투 작업 흐름에서 사용할 수 있도록 작고 모듈화되어 있으며 자동화에 적합합니다.
목차 (MITRE 분류)
Collection
| BOF | 용도 |
|---|---|
| ai_surface | Windows 개발자 엔드포인트에서 AI 도구를 매핑하고, 서버 정의, 명령, 인자, 내장 자격 증명을 노출할 수 있는 구성 아티팩트를 강조합니다. |
| clipboard_grab | Win32 API를 사용하여 Windows 클립보드에서 텍스트 데이터를 검색하고 콜백에 내용을 반환합니다. 원본 코드 출처: @rvrsh3ll |
| ide_extension_surface | 사용자별 프로필 루트에서 VS Code, Cursor, Windsurf, Zed, Insiders, OSS 및 서버/원격 확장 매니페스트를 열거하고 확장 ID, 활성화 이벤트, 기능 신호를 요약합니다. |
| powershell_history | 기본 PSReadLine 및 트랜스크립트 위치에서 PowerShell 기록 아티팩트를 수집합니다. 자격 증명 또는 인프라를 찾는 데 유용합니다. |
| window_handles_enum | 모든 시스템 프로세스에서 창 핸들을 열거하고 합법적인 창 핸들을 사용하여 클립보드에 접근합니다. |
Community
| BOF | 용도 |
|---|---|
| notepad_grab | 메모리를 읽어 열려 있는 메모장 창에서 일반 텍스트를 직접 추출하고 반환하여, 운영자가 저장되지 않았거나 메모리에 있는 메모를 복구할 수 있게 합니다. 라이브 엔드포인트에서 데이터 수집에 유용합니다. 원본 소스: NoteThief |
| schtask_enum | Task Scheduler COM 인터페이스를 사용하여 Windows 시스템의 예약 작업을 열거합니다. 상태, 일정, 구성을 포함한 작업 요약을 제공하며, XML 데이터로 비콘을 과부하시키지 않습니다. 원본 소스: TrustedSec CS-Situational-Awareness-BOF |
| net_use | MPR을 통해 매핑된 드라이브를 추가, 나열 또는 제거합니다(메모리를 올바르게 관리하도록 현대화되어 충돌을 방지). 원본 소스: TrustedSec CS-Situational-Awareness-BOF |
| session_view | Windows 터미널 서비스 세션을 열거하여 세션 ID, 사용자 이름, 도메인, 연결 상태 및 세션 LUID를 표시합니다. 원본 소스: lsecqt의 SessionView |
Credential Access
| BOF | 용도 |
|---|---|
| certstore_loot | 로컬 인증서 저장소를 열거하여 내보낼 수 있는 개인 키가 있는 인증서를 찾고, 이를 내보낼 수 있는 경로를 제공합니다. |
| cicd_credential_hunt | 현재 Windows 사용자 프로필에서 일반적인 CI/CD, 클라우드 및 개발자 자격 증명 아티팩트를 찾습니다(GitHub/GitLab CLI, AWS/GCP, kube/Terraform, 패키지 관리자, Git, SSH). 기본적으로 경로와 크기를 보고하며, 선택적 -verbose 옵션으로 제한된 콘텐츠 미리보기를 제공합니다. .gitconfig 및 .ssh/config는 자격 증명 아티팩트가 아닌 구성으로 분류됩니다. |
| cloud_metadata_check | 현재 프로세스에서 AWS, Azure, GCP용 클라우드 로컬 메타데이터 서비스를 탐색하여, 접근 가능한 경우 공급자 ID, 인스턴스 컨텍스트 및 제한된 자격 증명 스니펫을 보고합니다. |
| process_tokens_list | 실행 중인 프로세스에서 접근 가능한 토큰을 열거하여 사용자 컨텍스트, 토큰 유형(기본/가장), 가장 수준을 표시합니다. PID 또는 프로세스 이름으로 선택적 필터링을 지원합니다. OPSEC을 위해 SeDebugPrivilege는 기본적으로 비활성화되어 있습니다. |