Voltar às atualizações
New releaseSep 3, 2026

Adrenaline adrenaline-bof-bundle-2026-08-31-171332-c55f015

Coleção de BOFs agnóstica de C2, categorizada por fase da cadeia de ataque. Projetada para ser pequena e modular, permitindo execução rápida e automação.

Compartilhar

Kit de BOFs Adrenaline

Uma coleção de Beacon Object Files (BOFs) agnóstica de C2 para operações de red team e segurança ofensiva. Os BOFs são organizados por fase da cadeia de ataque e projetados para serem pequenos, modulares e favoráveis à automação para uso em reconhecimento, enumeração e fluxos de trabalho de pós-exploração.

Collection

BOFUso
ai_surfaceMapeia ferramentas de IA em endpoints de desenvolvimento Windows e destaca seus artefatos de configuração que podem expor definições de servidor, comandos, argumentos e credenciais incorporadas.
clipboard_grabRecupera dados de texto da área de transferência do Windows usando APIs Win32 e retorna o conteúdo ao callback. Créditos do código original: @rvrsh3ll
ide_extension_surfaceEnumera manifestos de extensões do VS Code, Cursor, Windsurf, Zed, Insiders, OSS e servidor/remoto a partir das raízes de perfil por usuário e resume identidade da extensão, eventos de ativação e sinais de capacidade.
powershell_historyColeta artefatos do histórico do PowerShell de locais padrão do PSReadLine e de transcrições. Útil para localizar credenciais ou infraestrutura.
window_handles_enumEnumera identificadores de janelas em todos os processos do sistema e usa um identificador de janela legítimo para acessar a área de transferência.

Community

BOFUso
notepad_grabExtrai e retorna texto simples diretamente de janelas do Bloco de Notas abertas lendo a memória, permitindo que operadores recuperem anotações não salvas ou em memória. Útil para coleta de dados em endpoints ativos. Fonte original: NoteThief
schtask_enumEnumera tarefas agendadas em sistemas Windows usando a interface COM do Agendador de Tarefas. Fornece um resumo das tarefas, incluindo estado, agendamento e configuração, sem sobrecarregar o beacon com dados XML. Fonte original: TrustedSec CS-Situational-Awareness-BOF
net_useAdiciona, lista ou remove unidades mapeadas via MPR (modernizado para gerenciar memória corretamente, evitando travamentos). Fonte original: TrustedSec CS-Situational-Awareness-BOF
session_viewEnumera sessões dos Serviços de Terminal do Windows, exibindo IDs de sessão, nomes de usuário, domínios, estados de conexão e LUIDs de sessão. Fonte original: SessionView por lsecqt

Credential Access

BOFUso
certstore_lootEnumera repositórios de certificados locais para encontrar certificados com chaves privadas exportáveis e fornece o caminho para exportá-los.
cicd_credential_huntEncontra artefatos comuns de credenciais de CI/CD, nuvem e desenvolvedor no perfil de usuário atual do Windows (GitHub/GitLab CLI, AWS/GCP, kube/Terraform, gerenciadores de pacotes, Git, SSH). Relata caminho e tamanho por padrão; -verbose opcional para pré-visualizações limitadas de conteúdo. .gitconfig e .ssh/config são classificados como configuração, não artefatos de credenciais.
cloud_metadata_checkTesta serviços de metadados locais de nuvem para AWS, Azure e GCP a partir do processo atual, relatando identidade do provedor, contexto da instância e trechos limitados de credenciais quando acessíveis.
process_tokens_listEnumera tokens acessíveis de processos em execução, mostrando contexto do usuário, tipo de token (primário/impersonação) e nível de impersonação. Suporta filtragem opcional por PID ou nome do processo. SeDebugPrivilege está desabilitado por padrão para OPSEC.

Discovery

BOFUso
amsi_etw_detectVerifica a presença de AMSI e ETW no processo atual detectando DLLs carregadas e exportações relacionadas a ETW. Útil para escolher alvos com menos atividade de segurança quando aplicado amplamente.
app_countConta o número de aplicativos instalados via registro, remove duplicatas e imprime. Aplicado a um grande número de beacons, permite inferir coisas sobre um dispositivo com base nas diferenças na contagem de aplicativos.
applocker_policyEnumera configurações de política do AppLocker, coleções de regras e modos de aplicação varrendo as chaves de registro relevantes.
asr_statusEnumera regras do Windows Defender Attack Surface Reduction (ASR) a partir de locais do registro para identificar quais regras ASR estão configuradas, seu estado de aplicação (Bloquear/Auditar/Avisar/Desabilitado) e a fonte da política (Intune/MDM vs Política de Grupo).
bitlocker_statusEnumera o status de criptografia do BitLocker, configurações de política e locais de backup de chave de recuperação varrendo chaves de registro.
mdm_policy_artifactsUsa um modelo de pontuação para avaliar a postura de inscrição MDM em sistemas Windows avaliando indicadores incluindo estado de associação, tarefas agendadas, configuração de política e artefatos de inscrição.
netjoin_queryConsulta informações de associação a domínio do Windows e detalhes da estação de trabalho, identificando se o sistema está associado a um domínio ou em um grupo de trabalho.
power_stateIdentifica o fator de forma do host como Laptop, Desktop, Tablet, Servidor, Embutido ou Desconhecido usando dados do chassis SMBIOS com fallback de status de energia.
proxy_enumEnumera o estado de configuração de proxy do Windows em WinINET, WinHTTP, chaves de política, variáveis de ambiente, indicadores WPAD, configurações do Chrome e valores defaultProxy do .NET.
tray_scoutRelata o executável host da barra de tarefas e enumera dicas de ferramenta dos ícones de notificação da bandeja do sistema, com caminhos de imagem completos opcionais para o host e o processo proprietário de cada ícone.
user_idleObtém o tempo ocioso do usuário desde a última entrada e uso de recursos de GUI (identificadores GDI/USER) no processo atual para inteligência de temporização.
wallpaper_enumEnumera o caminho do papel de parede atual da área de trabalho para cada monitor conectado usando a interface COM moderna IDesktopWallpaper. Papéis de parede centralizados às vezes estão em compartilhamentos SMB internos ou servidores de imagem, revelando caminhos de rede, confianças de domínio e aplicação de políticas sem tocar no disco ou na rede.
wef_detectDetecta configuração do Windows Event Forwarding (WEF), que indica registro centralizado de logs. Se encontrado, indica que eventos de segurança estão sendo encaminhados para um servidor central.
wevt_channel_enumEnumera canais locais do Log de Eventos do Windows com filtro opcional de substring sem diferenciar maiúsculas/minúsculas, saída limitada e metadados opcionais de acesso e publicação em modo verboso.
window_listEnumera os títulos de todas as janelas visíveis na área de trabalho do usuário atual, incluindo opcionalmente IDs de Processo (PIDs).
wsc_statusConsulta o status de integridade do Centro de Segurança do Windows, incluindo Antivírus, Firewall, Antispyware, Serviço WSC, Atualização Automática, Configurações de Internet e Controle de Conta de Usuário.
win_versionEste BOF consulta o registro e APIs do sistema para fornecer uma visão geral concisa, porém detalhada, da instalação do Windows.

Execution

BOFUso
com_probeTesta se um objeto COM pode ser instanciado a partir de um CLSID fornecido.
event_log_manageInspeciona canais de Log de Eventos, gerencia logs clássicos e fontes de propriedade do BOF, escreve eventos de texto ou binários por meio de fontes registradas e limpa canais com backup opcional.
firewall_ruleAdiciona, remove ou consulta regras do Firewall do Windows via API COM (INetFwPolicy2) sem gerar netsh.exe ou cmd.exe. Útil para pivoting dentro de redes.
port_scanEscaneia um único host IPv4 para portas TCP e/ou UDP abertas via Winsock com listas de portas limitadas, timeouts configuráveis e saída concisa de portas abertas.
service_controlGerencia serviços locais do Windows via SCM: consulta (lista limitada ou serviço único), cria, inicia, para, exclui e configura ações de falha. Direitos elevados geralmente são necessários para alterações.
wevt_logon_enumEnumera eventos recentes de logon (bem-sucedidos/falhos) do log de Segurança (IDs de evento 4624,4625,4672) via API wevtapi e imprime o nome/IP da estação de trabalho remota além do nome de usuário alvo.

Conecte-se comigo:


AVISO LEGAL: Os criadores e contribuidores deste repositório não aceitam qualquer responsabilidade por perdas, danos ou consequências resultantes do uso das informações ou código contidos neste repositório. Ao utilizar este repositório, você reconhece e aceita total responsabilidade por suas ações. Use por sua conta e risco.

Categorias