
Coleção de BOFs agnóstica de C2, categorizada por fase da cadeia de ataque. Projetada para ser pequena e modular, permitindo execução rápida e automação.
Uma coleção agnóstica de C2 de arquivos de objetos de beacon (BOFs) para operações de red team e segurança ofensiva. Os BOFs são organizados por fase da cadeia de ataque e projetados para serem pequenos, modulares e amigáveis para automação, para uso em reconhecimento, enumeração e workflows de pós-exploração.
| BOF | Uso |
|---|---|
| ai_surface | Mapeia ferramentas de IA em endpoints Windows de desenvolvedores e destaca seus artefatos de configuração que podem expor definições de servidor, comandos, argumentos e credenciais incorporadas. |
| clipboard_grab | Recupera dados de texto da área de transferência do Windows usando APIs Win32 e retorna o conteúdo ao callback. Créditos do código original: @rvrsh3ll |
| ide_extension_surface | Enumera manifestos de extensão do VS Code, Cursor, Windsurf, Zed, Insiders, OSS e servidores/remotos a partir das raízes do perfil do usuário e resume a identidade da extensão, eventos de ativação e sinais de capacidade. |
| powershell_history | Coleta artefatos de histórico do PowerShell de locais padrão do PSReadLine e transcript. Útil para localizar credenciais ou infraestrutura. |
| window_handles_enum | Enumera identificadores de janela em todos os processos do sistema e usa um identificador de janela legítimo para acessar a área de transferência. |
AVISO: Os criadores e colaboradores deste repositório não se responsabilizam por qualquer perda, dano ou consequência resultante do uso das informações ou códigos contidos neste repositório. Ao utilizar este repositório, você reconhece e aceita total responsabilidade por suas ações. Use por sua conta e risco.
| BOF | Uso |
|---|
| notepad_grab | Extrai e retorna texto simples diretamente de janelas do Bloco de Notas abertas, lendo a memória, permitindo que operadores recuperem anotações não salvas ou na memória. Útil para coleta de dados de endpoints ativos. Fonte original: NoteThief |
| schtask_enum | Enumera tarefas agendadas em sistemas Windows usando a interface COM do Agendador de Tarefas. Fornece um resumo das tarefas, incluindo estado, agendamento e configuração, sem sobrecarregar o beacon com dados XML. Fonte original: TrustedSec CS-Situational-Awareness-BOF |
| net_use | Adiciona, lista ou remove unidades mapeadas via MPR (modernizado para gerenciar memória corretamente, evitando travamentos). Fonte original: TrustedSec CS-Situational-Awareness-BOF |
| session_view | Enumera sessões do Terminal Services do Windows, exibindo IDs de sessão, nomes de usuário, domínios, estados de conexão e LUIDs de sessão. Fonte original: SessionView por lsecqt |
| BOF | Uso |
|---|
| certstore_loot | Enumera repositórios de certificados locais para encontrar certificados com chaves privadas exportáveis e fornece o caminho para exportá-los. |
| cloud_metadata_check | Testa serviços de metadados locais de nuvem para AWS, Azure e GCP a partir do processo atual, relatando a identidade do provedor, contexto da instância e trechos limitados de credenciais quando acessível. |
| process_tokens_list | Enumera tokens acessíveis de processos em execução, mostrando contexto do usuário, tipo de token (primário/impersonation) e nível de impersonação. Suporta filtragem opcional por PID ou nome do processo. SeDebugPrivilege está desabilitado por padrão para OPSEC. |
| BOF | Uso |
|---|
| amsi_etw_detect | Verifica a presença de AMSI e ETW no processo atual detectando DLLs carregadas e exports relacionados a ETW. Útil para selecionar alvos com menos atividade de segurança quando aplicado amplamente. |
| app_count | Conta o número de aplicativos instalados via registro, remove duplicatas e imprime. Quando aplicado a um grande número de beacons, permite inferir coisas sobre um dispositivo com base nas diferenças na contagem de aplicativos. |
| applocker_policy | Enumera configurações de política do AppLocker, coleções de regras e modos de aplicação, escaneando as chaves de registro relevantes. |
| asr_status | Enumera regras de Redução de Superfície de Ataque (ASR) do Windows Defender a partir de locais do registro para identificar quais regras ASR estão configuradas, seu estado de aplicação (Bloquear/Auditar/Alertar/Desabilitado) e a origem da política (Intune/MDM vs Política de Grupo). |
| bitlocker_status | Enumera o status de criptografia do BitLocker, configurações de política e locais de backup de chave de recuperação escaneando chaves de registro. |
| mdm_policy_artifacts | Usa um modelo de pontuação para avaliar a postura de inscrição MDM em sistemas Windows, avaliando indicadores incluindo estado de ingresso, tarefas agendadas, configuração de política e artefatos de inscrição. |
| netjoin_query | Consulta informações de ingresso em domínio do Windows e detalhes da estação de trabalho, identificando se o sistema está em um domínio ou em um grupo de trabalho. |
| power_state | Identifica o fator de forma do host como Laptop, Desktop, Tablet, Servidor, Embutido ou Desconhecido usando dados do chassi SMBIOS com fallback de status de energia. |
| proxy_enum | Enumera o estado de configuração de proxy do Windows em WinINET, WinHTTP, chaves de política, variáveis de ambiente, indicadores WPAD, configurações do Chrome e valores defaultProxy do .NET. |
| tray_scout | Informa o executável host da barra de tarefas e enumera dicas de ferramentas de ícones da bandeja do sistema, com caminhos de imagem completos opcionais para o host e para o processo proprietário de cada ícone. |
| user_idle | Obtém o tempo de inatividade do usuário desde a última entrada e o uso de recursos de GUI (identificadores GDI/USER) no processo atual para inteligência de temporização. |
| wallpaper_enum | Enumera o caminho do papel de parede atual para cada monitor conectado usando a interface COM moderna IDesktopWallpaper. Papéis de parede centralizados às vezes estão em compartilhamentos SMB internos ou servidores de imagem, revelando caminhos de rede, trusts de domínio e aplicação de políticas sem tocar no disco ou na rede. |
| wef_detect | Detecta configuração de Encaminhamento de Eventos do Windows (WEF), que indica registro centralizado. Se encontrado, indica que os eventos de segurança estão sendo encaminhados para um servidor central. |
| window_list | Enumera os títulos de todas as janelas visíveis na área de trabalho do usuário atual, opcionalmente incluindo IDs de processo (PIDs). |
| wsc_status | Consulta o status de saúde do Central de Segurança do Windows, incluindo Antivírus, Firewall, Antispyware, Serviço WSC, Atualização Automática, Configurações de Internet e Controle de Conta de Usuário. |
| win_version | Este BOF consulta o registro e APIs do sistema para fornecer uma visão geral concisa, mas detalhada, da instalação do Windows. |
| BOF | Uso |
|---|
| com_probe | Testa se um objeto COM pode ser instanciado a partir de um determinado CLSID. |
| firewall_rule | Adiciona, remove ou consulta regras de firewall do Windows via API COM (INetFwPolicy2) sem iniciar netsh.exe ou cmd.exe. Útil para pivoting dentro de redes. |
| port_scan | Escaneia um único host IPv4 em busca de portas TCP e/ou UDP abertas via Winsock com listas de portas limitadas, timeouts configuráveis e saída concisa de portas abertas. |
| service_control | Gerencia serviços locais do Windows via SCM: consulta (lista limitada ou serviço único), criar, iniciar, parar, excluir e configurar ações de falha. Direitos elevados geralmente necessários para alterações. |
| wevt_logon_enum | Enumera eventos recentes de logon (bem-sucedido/falha) do log de Segurança (IDs de Evento 4624,4625,4672) via API wevtapi e imprime o nome da estação de trabalho remota/IP mais o nome de usuário alvo. |