
Cobalt Strike BOF जो पोस्ट-एक्सप्लॉइटेशन के दौरान लाइव विंडोज़ में खुले फ़ाइल हैंडल्स की एन्यूमरेशन करता है, जिससे यह पता चलता है कि डिस्क पर किसी लक्षित फ़ाइल को किस प्रोसेस ने लॉक किया है।
इस BOF का उपयोग किसी दी गई फ़ाइल के हैंडल रखने वाली प्रक्रियाओं की पहचान करने के लिए किया जा सकता है। यह पहचानने में उपयोगी हो सकता है कि कौन सी प्रक्रिया डिस्क पर किसी फ़ाइल को लॉक कर रही है।

मैंने पाया है कि x86 बीकन कभी-कभी x64 इमेज से जुड़े हैंडल्स को एन्यूमरेट करने का प्रयास करते समय क्रैश हो जाते हैं। उदाहरण के लिए, enumhandles c:\windows\sysnative\svchost.exe चलाने से क्रैश हो सकता है।
इस तकनीक का सारा श्रेय Grzegorz Tworek को जाता है:

इस तकनीक से संबंधित विशिष्ट ट्वीट यहाँ पाया जा सकता है।