Adrenaline BOF 工具包
一个与 C2 无关的 Beacon 对象文件(BOF)集合,用于红队和进攻性安全操作。BOF 按攻击链阶段组织,设计为小巧、模块化且易于自动化,适用于侦察、枚举和后渗透工作流。
收集
社区
凭据访问
| BOF | 用途 |
|---|
| certstore_loot | 枚举本地证书存储,查找具有可导出私钥的证书,并为您提供导出路径。 |
| cicd_credential_hunt | 在当前 Windows 用户配置文件中查找常见的 CI/CD、云和开发者凭据工件(GitHub/GitLab CLI、AWS/GCP、kube/Terraform、包管理器、Git、SSH)。默认报告路径和大小;可选 -verbose 参数用于有限的内容预览。.gitconfig 和 .ssh/config 被归类为配置文件,而非凭据工件。 |
| cloud_metadata_check | 从当前进程探测 AWS、Azure 和 GCP 的云本地元数据服务,在可达时报告提供商身份、实例上下文和有限的凭据片段。 |
| process_tokens_list | 枚举运行进程中可访问的令牌,显示用户上下文、令牌类型(主令牌/模拟令牌)和模拟级别。支持按 PID 或进程名称进行可选过滤。出于 OPSEC 考虑,SeDebugPrivilege 默认禁用。 |
发现
| BOF | 用途 |
|---|
| amsi_etw_detect | 通过检测已加载的 DLL 和与 ETW 相关的导出,检查当前进程中是否存在 AMSI 和 ETW。广泛应用时,有助于选择安全活动较少的攻击目标。 |
| app_count | 通过注册表统计已安装应用程序的数量,去重后打印。应用于大量 beacon 时,可根据应用数量差异推断设备的相关信息。 |
| applocker_policy | 通过扫描相关注册表项,枚举 AppLocker 策略配置、规则集合和执行模式。 |
| asr_status | 从注册表位置枚举 Windows Defender 攻击面减少(ASR)规则,以识别配置了哪些 ASR 规则、其执行状态(阻止/审核/警告/禁用)以及策略来源(Intune/MDM 与组策略)。 |
| bitlocker_status | 通过扫描注册表项,枚举 BitLocker 加密状态、策略配置和恢复密钥备份位置。 |
| mdm_policy_artifacts | 使用评分模型评估 Windows 系统上的 MDM 注册状态,评估指标包括加入状态、计划任务、策略配置和注册工件。 |
| netjoin_query | 查询 Windows 域加入信息和工作站详细信息,识别系统是已加入域还是处于工作组中。 |
| power_state | 使用 SMBIOS 机箱数据识别主机形态为笔记本电脑、台式机、平板电脑、服务器、嵌入式或未知,并带有电源状态回退机制。 |
| proxy_enum | 枚举 WinINET、WinHTTP、策略项、环境变量、WPAD 指示器、Chrome 设置和 .NET defaultProxy 值中的 Windows 代理配置状态。 |
| tray_scout | 报告任务栏主机可执行文件,并枚举系统托盘通知图标工具提示,可选提供主机和每个图标所属进程的完整映像路径。 |
| user_idle | 获取自上次输入以来的用户空闲时间以及当前进程中的 GUI 资源使用情况(GDI/USER 句柄),用于时机情报。 |
| wallpaper_enum | 使用现代 IDesktopWallpaper COM 接口枚举每个已连接显示器的当前桌面壁纸路径。集中式壁纸有时位于内部 SMB 共享或映像服务器上,无需接触磁盘或网络即可揭示网络路径、域信任和策略执行情况。 |
| wef_detect | 检测 Windows 事件转发(WEF)配置,该配置表示集中式日志记录。如果发现,则表明安全事件正在被转发到中央服务器。 |
| wevt_channel_enum | 枚举本地 Windows 事件日志通道,支持可选的不区分大小写的子字符串过滤器、受限输出以及可选的详细访问和发布元数据。 |
| window_list | 枚举当前用户桌面上所有可见窗口的标题,可选包含进程 ID(PID)。 |
| wsc_status | 查询 Windows 安全中心运行状况状态,包括防病毒、防火墙、反间谍软件、WSC 服务、自动更新、Internet 设置和用户帐户控制。 |
| win_version | 此 BOF 查询注册表和系统 API,以提供简洁但详细的 Windows 安装概览。 |
执行