
Adrenaline adrenaline-bof-bundle-2026-08-31-171332-c55f015
Coleção de BOFs agnóstica de C2, categorizada por fase da cadeia de ataque. Projetada para ser pequena e modular, permitindo execução rápida e automação.
Kit de BOFs Adrenaline
Uma coleção de Beacon Object Files (BOFs) agnóstica de C2 para operações de red team e segurança ofensiva. Os BOFs são organizados por fase da cadeia de ataque e projetados para serem pequenos, modulares e favoráveis à automação para uso em reconhecimento, enumeração e fluxos de trabalho de pós-exploração.
Índice (taxonomia MITRE)
Collection
| BOF | Uso |
|---|---|
| ai_surface | Mapeia ferramentas de IA em endpoints de desenvolvimento Windows e destaca seus artefatos de configuração que podem expor definições de servidor, comandos, argumentos e credenciais incorporadas. |
| clipboard_grab | Recupera dados de texto da área de transferência do Windows usando APIs Win32 e retorna o conteúdo ao callback. Créditos do código original: @rvrsh3ll |
| ide_extension_surface | Enumera manifestos de extensões do VS Code, Cursor, Windsurf, Zed, Insiders, OSS e servidor/remoto a partir das raízes de perfil por usuário e resume identidade da extensão, eventos de ativação e sinais de capacidade. |
| powershell_history | Coleta artefatos do histórico do PowerShell de locais padrão do PSReadLine e de transcrições. Útil para localizar credenciais ou infraestrutura. |
| window_handles_enum | Enumera identificadores de janelas em todos os processos do sistema e usa um identificador de janela legítimo para acessar a área de transferência. |
Community
| BOF | Uso |
|---|---|
| notepad_grab | Extrai e retorna texto simples diretamente de janelas do Bloco de Notas abertas lendo a memória, permitindo que operadores recuperem anotações não salvas ou em memória. Útil para coleta de dados em endpoints ativos. Fonte original: NoteThief |
| schtask_enum | Enumera tarefas agendadas em sistemas Windows usando a interface COM do Agendador de Tarefas. Fornece um resumo das tarefas, incluindo estado, agendamento e configuração, sem sobrecarregar o beacon com dados XML. Fonte original: TrustedSec CS-Situational-Awareness-BOF |
| net_use | Adiciona, lista ou remove unidades mapeadas via MPR (modernizado para gerenciar memória corretamente, evitando travamentos). Fonte original: TrustedSec CS-Situational-Awareness-BOF |
| session_view | Enumera sessões dos Serviços de Terminal do Windows, exibindo IDs de sessão, nomes de usuário, domínios, estados de conexão e LUIDs de sessão. Fonte original: SessionView por lsecqt |
Credential Access
| BOF | Uso |
|---|---|
| certstore_loot | Enumera repositórios de certificados locais para encontrar certificados com chaves privadas exportáveis e fornece o caminho para exportá-los. |
| cicd_credential_hunt | Encontra artefatos comuns de credenciais de CI/CD, nuvem e desenvolvedor no perfil de usuário atual do Windows (GitHub/GitLab CLI, AWS/GCP, kube/Terraform, gerenciadores de pacotes, Git, SSH). Relata caminho e tamanho por padrão; -verbose opcional para pré-visualizações limitadas de conteúdo. .gitconfig e .ssh/config são classificados como configuração, não artefatos de credenciais. |
| cloud_metadata_check | Testa serviços de metadados locais de nuvem para AWS, Azure e GCP a partir do processo atual, relatando identidade do provedor, contexto da instância e trechos limitados de credenciais quando acessíveis. |
| process_tokens_list | Enumera tokens acessíveis de processos em execução, mostrando contexto do usuário, tipo de token (primário/impersonação) e nível de impersonação. Suporta filtragem opcional por PID ou nome do processo. SeDebugPrivilege está desabilitado por padrão para OPSEC. |
Discovery
| BOF | Uso |
|---|---|
| amsi_etw_detect | Verifica a presença de AMSI e ETW no processo atual detectando DLLs carregadas e exportações relacionadas a ETW. Útil para escolher alvos com menos atividade de segurança quando aplicado amplamente. |
| app_count | Conta o número de aplicativos instalados via registro, remove duplicatas e imprime. Aplicado a um grande número de beacons, permite inferir coisas sobre um dispositivo com base nas diferenças na contagem de aplicativos. |
| applocker_policy | Enumera configurações de política do AppLocker, coleções de regras e modos de aplicação varrendo as chaves de registro relevantes. |
| asr_status | Enumera regras do Windows Defender Attack Surface Reduction (ASR) a partir de locais do registro para identificar quais regras ASR estão configuradas, seu estado de aplicação (Bloquear/Auditar/Avisar/Desabilitado) e a fonte da política (Intune/MDM vs Política de Grupo). |
| bitlocker_status | Enumera o status de criptografia do BitLocker, configurações de política e locais de backup de chave de recuperação varrendo chaves de registro. |
| mdm_policy_artifacts | Usa um modelo de pontuação para avaliar a postura de inscrição MDM em sistemas Windows avaliando indicadores incluindo estado de associação, tarefas agendadas, configuração de política e artefatos de inscrição. |
| netjoin_query | Consulta informações de associação a domínio do Windows e detalhes da estação de trabalho, identificando se o sistema está associado a um domínio ou em um grupo de trabalho. |
| power_state | Identifica o fator de forma do host como Laptop, Desktop, Tablet, Servidor, Embutido ou Desconhecido usando dados do chassis SMBIOS com fallback de status de energia. |
| proxy_enum | Enumera o estado de configuração de proxy do Windows em WinINET, WinHTTP, chaves de política, variáveis de ambiente, indicadores WPAD, configurações do Chrome e valores defaultProxy do .NET. |
| tray_scout | Relata o executável host da barra de tarefas e enumera dicas de ferramenta dos ícones de notificação da bandeja do sistema, com caminhos de imagem completos opcionais para o host e o processo proprietário de cada ícone. |
| user_idle | Obtém o tempo ocioso do usuário desde a última entrada e uso de recursos de GUI (identificadores GDI/USER) no processo atual para inteligência de temporização. |
| wallpaper_enum | Enumera o caminho do papel de parede atual da área de trabalho para cada monitor conectado usando a interface COM moderna IDesktopWallpaper. Papéis de parede centralizados às vezes estão em compartilhamentos SMB internos ou servidores de imagem, revelando caminhos de rede, confianças de domínio e aplicação de políticas sem tocar no disco ou na rede. |
| wef_detect | Detecta configuração do Windows Event Forwarding (WEF), que indica registro centralizado de logs. Se encontrado, indica que eventos de segurança estão sendo encaminhados para um servidor central. |
| wevt_channel_enum | Enumera canais locais do Log de Eventos do Windows com filtro opcional de substring sem diferenciar maiúsculas/minúsculas, saída limitada e metadados opcionais de acesso e publicação em modo verboso. |
| window_list | Enumera os títulos de todas as janelas visíveis na área de trabalho do usuário atual, incluindo opcionalmente IDs de Processo (PIDs). |
| wsc_status | Consulta o status de integridade do Centro de Segurança do Windows, incluindo Antivírus, Firewall, Antispyware, Serviço WSC, Atualização Automática, Configurações de Internet e Controle de Conta de Usuário. |
| win_version | Este BOF consulta o registro e APIs do sistema para fornecer uma visão geral concisa, porém detalhada, da instalação do Windows. |
Execution
| BOF | Uso |
|---|---|
| com_probe | Testa se um objeto COM pode ser instanciado a partir de um CLSID fornecido. |
| event_log_manage | Inspeciona canais de Log de Eventos, gerencia logs clássicos e fontes de propriedade do BOF, escreve eventos de texto ou binários por meio de fontes registradas e limpa canais com backup opcional. |
| firewall_rule | Adiciona, remove ou consulta regras do Firewall do Windows via API COM (INetFwPolicy2) sem gerar netsh.exe ou cmd.exe. Útil para pivoting dentro de redes. |
| port_scan | Escaneia um único host IPv4 para portas TCP e/ou UDP abertas via Winsock com listas de portas limitadas, timeouts configuráveis e saída concisa de portas abertas. |
| service_control | Gerencia serviços locais do Windows via SCM: consulta (lista limitada ou serviço único), cria, inicia, para, exclui e configura ações de falha. Direitos elevados geralmente são necessários para alterações. |
| wevt_logon_enum | Enumera eventos recentes de logon (bem-sucedidos/falhos) do log de Segurança (IDs de evento 4624,4625,4672) via API wevtapi e imprime o nome/IP da estação de trabalho remota além do nome de usuário alvo. |
Conecte-se comigo:
AVISO LEGAL: Os criadores e contribuidores deste repositório não aceitam qualquer responsabilidade por perdas, danos ou consequências resultantes do uso das informações ou código contidos neste repositório. Ao utilizar este repositório, você reconhece e aceita total responsabilidade por suas ações. Use por sua conta e risco.