Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CallStackMasker — Eine PoC-Implementierung zum dynamischen Maskieren von Call-Stacks mit Timern. | Kitploit
Tools/GitHubGitHub/cobalt-strike/callstackmasker
Post-ExploitationRed TeamingAdversarial-Angriff
GitHubcobalt-strike/callstackmasker

CallStackMasker

Eine PoC-Implementierung zum dynamischen Maskieren von Call-Stacks mit Timern.

Repository anzeigen
31537vor 3 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CallStackMasker

Dieses Repository demonstriert eine PoC-Technik zum dynamischen Spoofing von Call Stacks mithilfe von Timern. Bevor unser Implant in den Schlafmodus übergeht, können wir Timer in die Warteschlange stellen, um dessen Call Stack mit einem gefälschten zu überschreiben und das Original vor der Fortsetzung der Ausführung wiederherzustellen. Daher können wir – so wie wir den Speicher unseres Implants während des Schlafmodus maskieren – auch den Call Stack unseres Hauptthreads maskieren.

Eine vollständige technische Erläuterung findest du im zugehörigen Blogbeitrag hier: https://www.cobaltstrike.com/blog/behind-the-mask-spoofing-call-stacks-dynamically-with-timers/.

Standardmäßig imitiert die PoC einen statischen Call Stack, der von spoolsv.exe stammt:

call_stack_masker_static

Wenn das Flag --dynamic angegeben wird, listet CallStackMasker alle zugänglichen Threads auf, findet einen im gewünschten Zustand (WaitForSingleObjectEx) und imitiert dessen Call Stack und Startadresse. Dies wird unten demonstriert:

call_stack_masker_dynamic_1 call_stack_masker_dynamic_3

NB: Vorsicht: Diese PoC wurde auf folgendem Windows-Build getestet:

22h2 (19045.2486)

Sie wurde nicht auf anderen Versionen getestet und könnte bei anderen Windows-Builds nicht mehr funktionieren.

Danksagung

  • Ekk0 für die Sleep-Obfuskationstechnik, auf der diese PoC basiert (https://github.com/Cracked5pider/Ekko).
  • WithSecureLabs' CallStackSpoofer (https://github.com/WithSecureLabs/CallStackSpoofer) & TickTock (https://github.com/WithSecureLabs/TickTock) für Beispielcode zur Manipulation von Call Stacks.
  • Hunt-Sleeping-Beacons (https://github.com/thefLink/Hunt-Sleeping-Beacons) für Beispielcode zur Thread-Enumeration.
Tool herunterladen