Назад к обновлениям
New releaseSep 3, 2026

Adrenaline adrenaline-bof-bundle-2026-08-31-171332-c55f015

C2-независимая коллекция BOF, сгруппированная по фазам цепочки атак. Спроектирована компактной и модульной, обеспечивая быстрое выполнение и автоматизацию.

Поделиться

Adrenaline BOF Kit

Независимая от C2 коллекция Beacon Object Files (BOF) для red team и наступательных операций по безопасности. BOF организованы по фазам цепочки атак и разработаны как небольшие, модульные и удобные для автоматизации инструменты для разведки, перечисления и пост-эксплуатационных рабочих процессов.

Содержание (таксономия MITRE)

Collection
Community
Credential Access
Discovery
Execution

Collection

BOFНазначение
ai_surfaceКартирует инструменты ИИ на конечных точках разработчиков Windows и выделяет их артефакты конфигурации, которые могут раскрывать определения серверов, команды, аргументы и встроенные учётные данные.
clipboard_grabИзвлекает текстовые данные из буфера обмена Windows с помощью Win32 API и возвращает содержимое в callback. Авторство исходного кода: @rvrsh3ll
ide_extension_surfaceПеречисляет манифесты расширений VS Code, Cursor, Windsurf, Zed, Insiders, OSS, а также серверных/удалённых расширений из корневых каталогов профилей пользователей и обобщает идентичность расширений, события активации и сигналы возможностей.
powershell_historyСобирает артефакты истории PowerShell из стандартных расположений PSReadLine и транскриптов. Полезно для поиска учётных данных или инфраструктуры.
window_handles_enumПеречисляет дескрипторы окон во всех системных процессах и использует легитимный дескриптор окна для доступа к буферу обмена.

Community

BOFНазначение
notepad_grabИзвлекает и возвращает обычный текст непосредственно из открытых окон Блокнота путём чтения памяти, позволяя операторам восстанавливать несохранённые заметки или заметки в памяти. Полезно для сбора данных с живых конечных точек. Исходный источник: NoteThief
schtask_enumПеречисляет запланированные задачи в системах Windows с помощью COM-интерфейса планировщика задач. Предоставляет сводку задач, включая их состояние, расписание и конфигурацию, не перегружая beacon XML-данными. Исходный источник: TrustedSec CS-Situational-Awareness-BOF
net_useДобавление, вывод списка или удаление сетевых дисков через MPR (модернизировано для корректного управления памятью, избегая сбоев). Исходный источник: TrustedSec CS-Situational-Awareness-BOF
session_viewПеречисляет сеансы служб терминалов Windows, отображая идентификаторы сеансов, имена пользователей, домены, состояния подключения и LUID сеансов. Исходный источник: SessionView от lsecqt

Credential Access

BOFНазначение
certstore_lootПеречисляет локальные хранилища сертификатов для поиска сертификатов с экспортируемыми закрытыми ключами и предоставляет путь для их экспорта.
cicd_credential_huntНаходит распространённые артефакты учётных данных CI/CD, облачных и разработческих сред в текущем профиле пользователя Windows (GitHub/GitLab CLI, AWS/GCP, kube/Terraform, менеджеры пакетов, Git, SSH). По умолчанию сообщает путь и размер; опциональный -verbose для ограниченного предпросмотра содержимого. .gitconfig и .ssh/config классифицируются как конфигурация, а не как артефакты учётных данных.
cloud_metadata_checkПроверяет локальные службы метаданных облака для AWS, Azure и GCP из текущего процесса, сообщая об идентичности провайдера, контексте экземпляра и ограниченных фрагментах учётных данных при доступности.
process_tokens_listПеречисляет доступные токены из запущенных процессов, показывая контекст пользователя, тип токена (primary/impersonation) и уровень олицетворения. Поддерживает опциональную фильтрацию по PID или имени процесса. SeDebugPrivilege отключена по умолчанию для OPSEC.

Discovery

BOFНазначение
amsi_etw_detectПроверяет наличие AMSI и ETW в текущем процессе путём обнаружения загруженных DLL и экспортов, связанных с ETW. Полезно для выбора целей с меньшей активностью безопасности при широком применении.
app_countПодсчитывает количество установленных приложений через реестр, удаляет дубликаты и выводит результат. При применении к большому числу beacon позволяет делать выводы об устройстве на основе различий в количестве приложений.
applocker_policyПеречисляет конфигурации политики AppLocker, коллекции правил и режимы принудительного применения путём сканирования соответствующих ключей реестра.
asr_statusПеречисляет правила Windows Defender Attack Surface Reduction (ASR) из расположений реестра для определения того, какие правила ASR настроены, их состояние принудительного применения (Block/Audit/Warn/Disabled) и источник политики (Intune/MDM vs Group Policy).
bitlocker_statusПеречисляет статус шифрования BitLocker, конфигурации политик и расположения резервных копий ключей восстановления путём сканирования ключей реестра.
mdm_policy_artifactsИспользует модель оценки для определения статуса регистрации MDM в системах Windows путём оценки индикаторов, включая состояние присоединения, запланированные задачи, конфигурацию политик и артефакты регистрации.
netjoin_queryЗапрашивает информацию о присоединении к домену Windows и сведения о рабочей станции, определяя, присоединена ли система к домену или находится в рабочей группе.
power_stateОпределяет форм-фактор хоста как Laptop, Desktop, Tablet, Server, Embedded или Unknown с использованием данных шасси SMBIOS и резервного механизма определения состояния питания.
proxy_enumПеречисляет состояние конфигурации прокси Windows в WinINET, WinHTTP, ключах политик, переменных окружения, индикаторах WPAD, настройках Chrome и значениях .NET defaultProxy.
tray_scoutСообщает исполняемый файл хоста панели задач и перечисляет всплывающие подсказки значков уведомлений системного трея с опциональными полными путями к изображениям для хоста и процесса-владельца каждого значка.
user_idleПолучает время бездействия пользователя с момента последнего ввода и использование ресурсов GUI (дескрипторы GDI/USER) в текущем процессе для анализа таймингов.
wallpaper_enumПеречисляет путь к текущим обоям рабочего стола для каждого подключённого монитора с использованием современного COM-интерфейса IDesktopWallpaper. Централизованные обои иногда находятся на внутренних SMB-ресурсах или серверах образов, раскрывая сетевые пути, доверия доменов и принудительное применение политик без обращения к диску или сети.
wef_detectОбнаруживает конфигурацию Windows Event Forwarding (WEF), что указывает на централизованное ведение журналов. При обнаружении указывает, что события безопасности пересылаются на центральный сервер.
wevt_channel_enumПеречисляет локальные каналы журнала событий Windows с опциональным фильтром подстроки без учёта регистра, ограниченным выводом и опциональными подробными метаданными доступа и публикации.
window_listПеречисляет заголовки всех видимых окон на рабочем столе текущего пользователя, опционально включая идентификаторы процессов (PID).
wsc_statusЗапрашивает статус работоспособности Центра безопасности Windows, включая антивирус, брандмауэр, антишпионское ПО, службу WSC, автоматическое обновление, настройки интернета и контроль учётных записей пользователей.
win_versionЭтот BOF запрашивает реестр и системные API для предоставления краткого, но подробного обзора установки Windows.

Execution

BOFНазначение
com_probeПроверяет, может ли COM-объект быть создан из заданного CLSID.
event_log_manageПроверяет каналы журнала событий, управляет классическими журналами и источниками, принадлежащими BOF, записывает текстовые или бинарные события через зарегистрированные источники и очищает каналы с опциональным резервным копированием.
firewall_ruleДобавляет, удаляет или запрашивает правила брандмауэра Windows через COM API (INetFwPolicy2) без запуска netsh.exe или cmd.exe. Полезно для перемещения внутри сетей.
port_scanСканирует один IPv4-хост на открытые TCP и/или UDP порты через Winsock с ограниченными списками портов, настраиваемыми таймаутами и кратким выводом открытых портов.
service_controlУправляет локальными службами Windows через SCM: запрос (ограниченный список или отдельная служба), создание, запуск, остановка, удаление и настройка действий при сбое. Для изменений обычно требуются повышенные права.
wevt_logon_enumПеречисляет недавние события входа в систему (успешные/неудачные) из журнала безопасности (идентификаторы событий 4624, 4625, 4672) через API wevtapi и выводит имя/IP удалённой рабочей станции, а также имя целевого пользователя.

Свяжитесь со мной:


ОТКАЗ ОТ ОТВЕТСТВЕННОСТИ: Создатели и участники этого репозитория не несут ответственности за любые потери, ущерб или последствия, возникшие в результате использования информации или кода, содержащихся в этом репозитории. Используя этот репозиторий, вы подтверждаете и принимаете полную ответственность за свои действия. Используйте на свой страх и риск.

Категории