Kit de BOFs Adrenaline
Uma coleção de Beacon Object Files (BOFs) agnóstica de C2 para operações de red team e segurança ofensiva. Os BOFs são organizados por fase da cadeia de ataque e projetados para serem pequenos, modulares e favoráveis à automação para uso em reconhecimento, enumeração e fluxos de trabalho de pós-exploração.
Collection
| BOF | Uso |
|---|
| ai_surface | Mapeia ferramentas de IA em endpoints de desenvolvimento Windows e destaca seus artefatos de configuração que podem expor definições de servidor, comandos, argumentos e credenciais incorporadas. |
| clipboard_grab | Recupera dados de texto da área de transferência do Windows usando APIs Win32 e retorna o conteúdo ao callback. Créditos do código original: @rvrsh3ll |
| ide_extension_surface | Enumera manifestos de extensões do VS Code, Cursor, Windsurf, Zed, Insiders, OSS e servidor/remoto a partir das raízes de perfil por usuário e resume identidade da extensão, eventos de ativação e sinais de capacidade. |
| powershell_history | Coleta artefatos do histórico do PowerShell de locais padrão do PSReadLine e de transcrições. Útil para localizar credenciais ou infraestrutura. |
| window_handles_enum | Enumera identificadores de janelas em todos os processos do sistema e usa um identificador de janela legítimo para acessar a área de transferência. |
| BOF | Uso |
|---|
| notepad_grab | Extrai e retorna texto simples diretamente de janelas do Bloco de Notas abertas lendo a memória, permitindo que operadores recuperem anotações não salvas ou em memória. Útil para coleta de dados em endpoints ativos. Fonte original: NoteThief |
| schtask_enum | Enumera tarefas agendadas em sistemas Windows usando a interface COM do Agendador de Tarefas. Fornece um resumo das tarefas, incluindo estado, agendamento e configuração, sem sobrecarregar o beacon com dados XML. Fonte original: TrustedSec CS-Situational-Awareness-BOF |
| net_use | Adiciona, lista ou remove unidades mapeadas via MPR (modernizado para gerenciar memória corretamente, evitando travamentos). Fonte original: TrustedSec CS-Situational-Awareness-BOF |
| session_view | Enumera sessões dos Serviços de Terminal do Windows, exibindo IDs de sessão, nomes de usuário, domínios, estados de conexão e LUIDs de sessão. Fonte original: SessionView por lsecqt |
Credential Access
| BOF | Uso |
|---|
| certstore_loot | Enumera repositórios de certificados locais para encontrar certificados com chaves privadas exportáveis e fornece o caminho para exportá-los. |
| cicd_credential_hunt | Encontra artefatos comuns de credenciais de CI/CD, nuvem e desenvolvedor no perfil de usuário atual do Windows (GitHub/GitLab CLI, AWS/GCP, kube/Terraform, gerenciadores de pacotes, Git, SSH). Relata caminho e tamanho por padrão; -verbose opcional para pré-visualizações limitadas de conteúdo. .gitconfig e .ssh/config são classificados como configuração, não artefatos de credenciais. |
| cloud_metadata_check | Testa serviços de metadados locais de nuvem para AWS, Azure e GCP a partir do processo atual, relatando identidade do provedor, contexto da instância e trechos limitados de credenciais quando acessíveis. |
| process_tokens_list | Enumera tokens acessíveis de processos em execução, mostrando contexto do usuário, tipo de token (primário/impersonação) e nível de impersonação. Suporta filtragem opcional por PID ou nome do processo. SeDebugPrivilege está desabilitado por padrão para OPSEC. |
Discovery