
C2-независимая коллекция BOF, сгруппированная по фазам цепочки атак. Спроектирована компактной и модульной, обеспечивая быстрое выполнение и автоматизацию.
Независимая от C2 коллекция файлов Beacon Object Files (BOF) для операций красной команды и наступательной безопасности. BOF организованы по фазам цепочки атак и разработаны как небольшие, модульные и удобные для автоматизации, для использования в разведке, переборе и пост-эксплуатационных рабочих процессах.
| BOF | Использование |
|---|---|
| ai_surface | Определяет инструменты ИИ на конечных точках разработчика Windows и выделяет артефакты конфигурации, которые могут раскрывать серверные определения, команды, аргументы и встроенные учетные данные. |
| clipboard_grab | Извлекает текстовые данные из буфера обмена Windows с помощью Win32 API и возвращает содержимое в callback. Оригинальные авторские права кода: @rvrsh3ll |
| ide_extension_surface | Перечисляет манифесты расширений VS Code, Cursor, Windsurf, Zed, Insiders, OSS и серверных/удаленных расширений из корней пользовательских профилей и обобщает идентификатор расширения, события активации и сигналы возможностей. |
| powershell_history | Собирает артефакты истории PowerShell из расположений по умолчанию PSReadLine и транскриптов. Полезно для поиска учетных данных или инфраструктуры. |
| window_handles_enum | Перечисляет дескрипторы окон во всех системных процессах и использует легитимный дескриптор окна для доступа к буферу обмена. |
ОТКАЗ ОТ ОТВЕТСТВЕННОСТИ: Создатели и участники этого репозитория не несут ответственности за любые потери, ущерб или последствия, возникшие в результате использования информации или кода, содержащегося в этом репозитории. Используя этот репозиторий, вы подтверждаете и принимаете полную ответственность за свои действия. Используйте на свой страх и риск.
| BOF | Использование |
|---|
| notepad_grab | Извлекает и возвращает обычный текст непосредственно из открытых окон Notepad, читая память, что позволяет операторам восстанавливать несохраненные или находящиеся в памяти заметки. Полезно для сбора данных с активных конечных точек. Исходный источник: NoteThief |
| schtask_enum | Перечисляет запланированные задачи в системах Windows с помощью COM-интерфейса планировщика задач. Предоставляет сводку задач, включая их состояние, расписание и конфигурацию, без перегрузки beacon XML-данными. Исходный источник: TrustedSec CS-Situational-Awareness-BOF |
| net_use | Добавлять, выводить список или удалять подключенные диски через MPR (Модернизировано для правильного управления памятью, избегая сбоев). Исходный источник: TrustedSec CS-Situational-Awareness-BOF |
| session_view | Перечисляет сеансы служб терминалов Windows, отображая идентификаторы сеансов, имена пользователей, домены, состояния подключения и LUID сеансов. Исходный источник: SessionView от lsecqt |
| BOF | Использование |
|---|
| certstore_loot | Перечисляет локальные хранилища сертификатов для поиска сертификатов с экспортируемыми закрытыми ключами и предоставляет путь для их экспорта. |
| cloud_metadata_check | Зондирует облачные локальные метаданные для AWS, Azure и GCP из текущего процесса, сообщая идентификатор провайдера, контекст экземпляра и ограниченные фрагменты учетных данных при доступности. |
| process_tokens_list | Перечисляет доступные токены из запущенных процессов, показывая контекст пользователя, тип токена (основной/имперсонация) и уровень имперсонации. Поддерживает опциональную фильтрацию по PID или имени процесса. SeDebugPrivilege отключен по умолчанию для OPSEC. |
| BOF | Использование |
|---|
| amsi_etw_detect | Проверяет наличие AMSI и ETW в текущем процессе, определяя загруженные DLL и связанные с ETW экспорты. Полезно для выбора целей с меньшей активностью безопасности при широком применении. |
| app_count | Подсчитывает количество установленных приложений через реестр, удаляет дубликаты и выводит результат. При применении к большому числу beacons позволяет предположить характеристики устройства на основе разницы в количестве приложений. |
| applocker_policy | Перечисляет конфигурации политики AppLocker, коллекции правил и режимы принудительного применения, сканируя соответствующие ключи реестра. |
| asr_status | Перечисляет правила уменьшения поверхности атаки (ASR) Защитника Windows из местоположений реестра для определения настроенных правил ASR, их состояния принудительного применения (Block/Audit/Warn/Disabled) и источника политики (Intune/MDM vs Group Policy). |
| bitlocker_status | Перечисляет статус шифрования BitLocker, конфигурации политики и места резервного копирования ключей восстановления, сканируя ключи реестра. |
| mdm_policy_artifacts | Использует модель оценки для оценки состояния регистрации MDM в системах Windows путем оценки индикаторов, включая состояние присоединения, запланированные задачи, конфигурацию политики и артефакты регистрации. |
| netjoin_query | Запрашивает информацию о присоединении к домену Windows и сведения о рабочей станции, определяя, присоединена ли система к домену или находится в рабочей группе. |
| power_state | Определяет форм-фактор хоста как Laptop, Desktop, Tablet, Server, Embedded или Unknown, используя данные шасси SMBIOS с запасным вариантом по состоянию питания. |
| proxy_enum | Перечисляет состояние конфигурации прокси Windows через WinINET, WinHTTP, ключи политик, переменные окружения, индикаторы WPAD, настройки Chrome и значения .NET defaultProxy. |
| tray_scout | Сообщает исполняемый файл хост-программы панели задач и перечисляет всплывающие подсказки значков в системном трее, с опциональными полными путями к изображениям для хоста и каждого процесса, владеющего значком. |
| user_idle | Получает время бездействия пользователя с момента последнего ввода и использование ресурсов GUI (дескрипторы GDI/USER) в текущем процессе для анализа времени. |
| wallpaper_enum | Перечисляет путь к текущему рабочему столу для каждого подключенного монитора с помощью современного COM-интерфейса IDesktopWallpaper. Централизованные обои иногда находятся на внутренних SMB-шарах или серверах образов, раскрывая сетевые пути, доменные доверия и принудительное применение политик без обращения к диску или сети. |
| wef_detect | Обнаруживает конфигурацию пересылки событий Windows (WEF), которая указывает на централизованное ведение журнала. Если найдено, указывает, что события безопасности пересылаются на центральный сервер. |
| window_list | Перечисляет заголовки всех видимых окон на рабочем столе текущего пользователя, опционально включая идентификаторы процессов (PID). |
| wsc_status | Запрашивает состояние здоровья Центра безопасности Windows, включая Антивирус, Брандмауэр, Антишпионское ПО, Службу WSC, Автообновление, Настройки Интернета и Контроль учетных записей пользователей. |
| win_version | Этот BOF запрашивает реестр и системные API для предоставления краткого, но подробного обзора установки Windows. |
| BOF | Использование |
|---|
| com_probe | Проверяет, может ли объект COM быть создан из заданного CLSID. |
| firewall_rule | Добавлять, удалять или запрашивать правила брандмауэра Windows через COM API (INetFwPolicy2) без порождения netsh.exe или cmd.exe. Полезно для перемещения внутри сетей. |
| port_scan | Сканирует один IPv4-хост на открытые порты TCP и/или UDP через Winsock с ограниченными списками портов, настраиваемыми тайм-аутами и кратким выводом открытых портов. |
| service_control | Управляет локальными службами Windows через SCM: запрос (ограниченный список или одна служба), создание, запуск, остановка, удаление и настройка действий при сбое. Для изменений обычно требуются повышенные права. |
| wevt_logon_enum | Перечисляет последние события входа (успешные/неудачные) из журнала безопасности (ID событий 4624,4625,4672) через API wevtapi и выводит имя/IP удаленной рабочей станции, а также имя целевого пользователя. |