Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CallStackMasker — Une implémentation de type PoC pour masquer dynamiquement les piles d'appels avec des minuteurs. | Kitploit
Outils/GitHubGitHub/cobalt-strike/callstackmasker
Post-ExploitationRed TeamingAttaque Adversariale
GitHubcobalt-strike/callstackmasker

CallStackMasker

Une implémentation de type PoC pour masquer dynamiquement les piles d'appels avec des minuteurs.

Voir le dépôt
315375il y a 3 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CallStackMasker

Ce dépôt démontre une technique de preuve de concept (PoC) permettant d'usurper dynamiquement les piles d'appels à l'aide de minuteurs. Avant que notre implant ne se mette en sommeil, nous pouvons planifier des minuteurs pour écraser sa pile d'appels par une pile factice, puis restaurer la pile d'origine avant de reprendre l'exécution. Ainsi, de la même manière que nous pouvons masquer la mémoire appartenant à notre implant pendant le sommeil, nous pouvons également masquer la pile d'appels de notre thread principal.

Pour une explication technique complète, voir l'article de blog associé ici : https://www.cobaltstrike.com/blog/behind-the-mask-spoofing-call-stacks-dynamically-with-timers/.

Par défaut, le PoC imite une pile d'appels statique extraite de spoolsv.exe :

call_stack_masker_static

Si l'option --dynamic est fournie, CallStackMasker énumère tous les threads accessibles, en trouve un dans l'état souhaité (WaitForSingleObjectEx), puis imite sa pile d'appels ainsi que son adresse de départ. Ceci est démontré ci-dessous :

call_stack_masker_dynamic_1 call_stack_masker_dynamic_3

NB À titre de mise en garde, ce PoC a été testé sur la version de Windows suivante :

22h2 (19045.2486)

Il n'a pas été testé sur d'autres versions et pourrait ne pas fonctionner sur d'autres builds de Windows.

Crédits

  • Ekk0 pour la technique d'obfuscation du sommeil sur laquelle ce PoC est basé (https://github.com/Cracked5pider/Ekko).
  • CallStackSpoofer de WithSecureLabs (https://github.com/WithSecureLabs/CallStackSpoofer) et TickTock (https://github.com/WithSecureLabs/TickTock) pour des exemples de code sur la manipulation des piles d'appels.
  • Hunt-Sleeping-Beacons (https://github.com/thefLink/Hunt-Sleeping-Beacons) pour l'exemple de code d'énumération des threads.
Télécharger l’outil