
新发布Aug 16, 2026
Adrenaline execution-wevt_logon_enum-2026-08-15-193403-18b9393
与C2无关的BOF集合,按攻击链阶段分类。设计为小巧且模块化,支持快速执行和自动化。
Adrenaline BOF 工具包
一个 C2 无关的信标对象文件(BOF)集合,用于红队和进攻性安全行动。BOF 按攻击链阶段组织,设计为小巧、模块化且易于自动化,适用于侦察、枚举和后利用工作流。
收集
| BOF | 用途 |
|---|---|
| ai_surface | 映射 Windows 开发者终端上的 AI 工具,并突出显示其可能暴露服务定义、命令、参数及内嵌凭据的配置工件。 |
| clipboard_grab | 使用 Win32 API 从 Windows 剪贴板检索文本数据,并将内容返回给回调函数。 原始代码来源:@rvrsh3ll |
| ide_extension_surface | 枚举 VS Code、Cursor、Windsurf、Zed、Insiders、OSS 以及服务器/远程扩展清单(从每个用户配置根目录),并汇总扩展标识、激活事件和功能信号。 |
| powershell_history | 从默认的 PSReadLine 和转录位置收集 PowerShell 历史工件。可用于定位凭据或基础设施。 |
| window_handles_enum | 枚举所有系统进程中的窗口句柄,并使用合法窗口句柄访问剪贴板。 |
社区
| BOF | 用途 |
|---|---|
| notepad_grab | 通过读取内存,直接从打开的记事本窗口中提取并返回纯文本,使操作员能够恢复未保存或内存中的笔记。适用于从在线终端收集数据。原始来源:NoteThief |
| schtask_enum | 使用任务计划程序 COM 接口枚举 Windows 系统上的计划任务。提供任务摘要,包括其状态、计划和配置,而不会用 XML 数据淹没信标。原始来源:TrustedSec CS-Situational-Awareness-BOF |
| net_use | 通过 MPR 添加、列出或删除映射驱动器(已现代化,可正确管理内存,避免崩溃)。原始来源:TrustedSec CS-Situational-Awareness-BOF |
| session_view | 枚举 Windows 终端服务会话,显示会话 ID、用户名、域、连接状态和会话 LUID。原始来源:SessionView 由 lsecqt 开发 |
凭据访问
| BOF | 用途 |
|---|---|
| certstore_loot | 枚举本地证书存储,查找具有可导出私钥的证书,并提供导出路径。 |
| cloud_metadata_check | 从当前进程探测 AWS、Azure 和 GCP 的云本地元数据服务,报告服务提供商身份、实例上下文,并在可访问时返回受限的凭据片段。 |
| process_tokens_list | 枚举运行进程中可访问的令牌,显示用户上下文、令牌类型(主令牌/模拟令牌)和模拟级别。支持按 PID 或进程名称进行可选过滤。默认禁用 SeDebugPrivilege 以保障 OPSEC。 |
发现
| BOF | 用途 |
|---|---|
| amsi_etw_detect | 通过检测已加载的 DLL 和 ETW 相关导出,检查当前进程中是否存在 AMSI 和 ETW。当广泛使用时,有助于选取安全活动较少的攻击目标。 |
| app_count | 通过注册表统计已安装应用程序的数量,去重并打印。应用于大量信标时,可根据应用数量差异推断设备相关信息。 |
| applocker_policy | 通过扫描相关注册表项来枚举 AppLocker 策略配置、规则集合和强制模式。 |
| asr_status | 从注册表位置枚举 Windows Defender 攻击面减少(ASR)规则,以识别已配置的 ASR 规则、其强制状态(阻止/审核/警告/禁用)以及策略来源(Intune/MDM 与组策略)。 |
| bitlocker_status | 通过扫描注册表项,枚举 BitLocker 加密状态、策略配置和恢复密钥备份位置。 |
| mdm_policy_artifacts | 使用评分模型评估 Windows 系统上的 MDM 注册状态,评估指标包括加入状态、计划任务、策略配置和注册工件。 |
| netjoin_query | 查询 Windows 域加入信息和工作站详细信息,识别系统是否已加入域或在工作组中。 |
| power_state | 使用 SMBIOS 机箱数据识别主机形态(笔记本电脑、台式机、平板、服务器、嵌入式或未知),并辅以电源状态作为后备。 |
| proxy_enum | 枚举 WinINET、WinHTTP、策略键、环境变量、WPAD 指示器、Chrome 设置以及 .NET defaultProxy 值中的 Windows 代理配置状态。 |
| tray_scout | 报告任务宿主可执行文件,并枚举系统托盘通知图标工具提示,可选地提供任务宿主及每个图标所属进程的完整映像路径。 |
| user_idle | 获取当前进程自上次输入以来的用户空闲时间以及 GUI 资源使用情况(GDI/USER 句柄),用于定时检查。 |
| wallpaper_enum | 使用现代 IDesktopWallpaper COM 接口枚举每个已连接监视器的当前桌面壁纸路径。集中管理的壁纸有时位于内部 SMB 共享或映像服务器上,从而暴露网络路径、域信任和策略执行,而无需接触磁盘或网络。 |
| wef_detect | 检测 Windows 事件转发(WEF)配置,表示集中日志记录。如果发现,说明安全事件正在被转发到中央服务器。 |
| window_list | 枚举当前用户桌面上所有可见窗口的标题,可选地包含进程 ID(PID)。 |
| wsc_status | 查询 Windows 安全中心运行状况状态,包括防病毒、防火墙、反间谍软件、WSC 服务、自动更新、Internet 设置和用户帐户控制。 |
| win_version | 该 BOF 查询注册表和系统 API,提供简洁但详尽的 Windows 安装概述。 |
执行
| BOF | 用途 |
|---|---|
| com_probe | 探测给定 CLSID 的 COM 对象是否可实例化。 |
| firewall_rule | 通过 COM API(INetFwPolicy2)添加、删除或查询 Windows 防火墙规则,无需生成 netsh.exe 或 cmd.exe。适用于网络内横向移动。 |
| port_scan | 通过 Winsock 扫描单个 IPv4 主机的开放 TCP 和/或 UDP 端口,支持限制端口列表、可配置超时,并输出简洁的开放端口信息。 |
| service_control | 通过 SCM 管理本地 Windows 服务:查询(上限列表或单个服务)、创建、启动、停止、删除和配置失败操作。更改通常需要提升权限。 |
| wevt_logon_enum | 通过 wevtapi API 枚举最近安全日志中的登录事件(成功/失败,事件 ID 4624、4625、4672),并打印远程工作站名称/IP 及目标用户名。 |
与我联系:
免责声明: 本仓库的创建者和贡献者不对因使用本仓库中包含的信息或代码而造成的任何损失、损害或后果承担责任。使用本仓库即表示您承认并承担所有行为的全部责任。风险自负。