Adrenaline BOF Kit
Независимая от C2 коллекция Beacon Object Files (BOF) для red team и наступательных операций по безопасности. BOF организованы по фазам цепочки атак и разработаны как небольшие, модульные и удобные для автоматизации инструменты для разведки, перечисления и пост-эксплуатационных рабочих процессов.
Collection
| BOF | Назначение |
|---|
| ai_surface | Картирует инструменты ИИ на конечных точках разработчиков Windows и выделяет их артефакты конфигурации, которые могут раскрывать определения серверов, команды, аргументы и встроенные учётные данные. |
| clipboard_grab | Извлекает текстовые данные из буфера обмена Windows с помощью Win32 API и возвращает содержимое в callback. Авторство исходного кода: @rvrsh3ll |
| ide_extension_surface | Перечисляет манифесты расширений VS Code, Cursor, Windsurf, Zed, Insiders, OSS, а также серверных/удалённых расширений из корневых каталогов профилей пользователей и обобщает идентичность расширений, события активации и сигналы возможностей. |
| powershell_history | Собирает артефакты истории PowerShell из стандартных расположений PSReadLine и транскриптов. Полезно для поиска учётных данных или инфраструктуры. |
| window_handles_enum | Перечисляет дескрипторы окон во всех системных процессах и использует легитимный дескриптор окна для доступа к буферу обмена. |
| BOF | Назначение |
|---|
| notepad_grab | Извлекает и возвращает обычный текст непосредственно из открытых окон Блокнота путём чтения памяти, позволяя операторам восстанавливать несохранённые заметки или заметки в памяти. Полезно для сбора данных с живых конечных точек. Исходный источник: NoteThief |
| schtask_enum | Перечисляет запланированные задачи в системах Windows с помощью COM-интерфейса планировщика задач. Предоставляет сводку задач, включая их состояние, расписание и конфигурацию, не перегружая beacon XML-данными. Исходный источник: TrustedSec CS-Situational-Awareness-BOF |
| net_use | Добавление, вывод списка или удаление сетевых дисков через MPR (модернизировано для корректного управления памятью, избегая сбоев). Исходный источник: TrustedSec CS-Situational-Awareness-BOF |
| session_view | Перечисляет сеансы служб терминалов Windows, отображая идентификаторы сеансов, имена пользователей, домены, состояния подключения и LUID сеансов. Исходный источник: SessionView от lsecqt |
Credential Access
| BOF | Назначение |
|---|
| certstore_loot | Перечисляет локальные хранилища сертификатов для поиска сертификатов с экспортируемыми закрытыми ключами и предоставляет путь для их экспорта. |
| cicd_credential_hunt | Находит распространённые артефакты учётных данных CI/CD, облачных и разработческих сред в текущем профиле пользователя Windows (GitHub/GitLab CLI, AWS/GCP, kube/Terraform, менеджеры пакетов, Git, SSH). По умолчанию сообщает путь и размер; опциональный -verbose для ограниченного предпросмотра содержимого. .gitconfig и .ssh/config классифицируются как конфигурация, а не как артефакты учётных данных. |
| cloud_metadata_check | Проверяет локальные службы метаданных облака для AWS, Azure и GCP из текущего процесса, сообщая об идентичности провайдера, контексте экземпляра и ограниченных фрагментах учётных данных при доступности. |
| process_tokens_list | Перечисляет доступные токены из запущенных процессов, показывая контекст пользователя, тип токена (primary/impersonation) и уровень олицетворения. Поддерживает опциональную фильтрацию по PID или имени процесса. SeDebugPrivilege отключена по умолчанию для OPSEC. |
Discovery