
Cobalt Strike BOF zur Live-Enumeration offener Datei-Handles unter Windows, mit dem sich aufdecken lässt, welcher Prozess eine Zieldatei auf der Festplatte während der Post-Exploitation gesperrt hat.
Dieser BOF kann verwendet werden, um Prozesse zu identifizieren, die Handles auf eine bestimmte Datei halten. Dies kann nützlich sein, um herauszufinden, welcher Prozess eine Datei auf der Festplatte sperrt.

Ich habe festgestellt, dass x86-Beacons manchmal abstürzen, wenn versucht wird, Handles zu enumerieren, die mit einem x64-Image verknüpft sind. Beispielsweise kann das Ausführen von enumhandles c:\windows\sysnative\svchost.exe einen Absturz verursachen.
Die gesamte Anerkennung für diese Technik gebührt Grzegorz Tworek:

Der spezifische Tweet zu dieser Technik kann hier gefunden werden.