
Cobalt Strike BOF pour l'énumération en direct des descripteurs de fichiers ouverts sous Windows, révélant quel processus a verrouillé un fichier cible sur le disque durant la post-exploitation.
Ce BOF peut être utilisé pour identifier les processus qui détiennent des handles vers un fichier donné. Cela peut être utile pour identifier quel processus verrouille un fichier sur le disque.

J'ai constaté que les beacons x86 plantent parfois lors de la tentative d'énumération des handles associés à une image x64. Par exemple, exécuter enumhandles c:\windows\sysnative\svchost.exe peut provoquer un crash.
Tout le crédit pour cette technique revient à Grzegorz Tworek:

Le tweet spécifique concernant cette technique peut être trouvé ici.