Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CallStackMasker — Un'implementazione PoC per il mascheramento dinamico degli stack di chiamate con timer. | Kitploit
Strumenti/GitHubGitHub/cobalt-strike/callstackmasker
Post-ExploitRed TeamingAttacco Avversario
GitHubcobalt-strike/callstackmasker

CallStackMasker

Un'implementazione PoC per il mascheramento dinamico degli stack di chiamate con timer.

Vedi Repository
315373 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CallStackMasker

Questa repository dimostra una tecnica PoC per spoofare dinamicamente le call stack utilizzando i timer. Prima che il nostro implant vada in sleep, possiamo accodare dei timer per sovrascrivere la sua call stack con una fake e poi ripristinare quella originale prima di riprendere l'esecuzione. Quindi, allo stesso modo in cui possiamo mascherare la memoria appartenente al nostro implant durante il sleep, possiamo anche mascherare la call stack del nostro thread principale.

Per una descrizione tecnica completa, consulta il post del blog qui: https://www.cobaltstrike.com/blog/behind-the-mask-spoofing-call-stacks-dynamically-with-timers/.

Di default, la PoC imita una call stack statica prelevata da spoolsv.exe:

call_stack_masker_static

Se viene fornito il flag --dynamic, CallStackMasker enumera tutti i thread accessibili, ne trova uno nello stato desiderato (WaitForSingleObjectEx) e ne imita la call stack e l'indirizzo di partenza. Questo è mostrato di seguito:

call_stack_masker_dynamic_1 call_stack_masker_dynamic_3

NB Come avvertimento, questa PoC è stata testata sulla seguente build di Windows:

22h2 (19045.2486)

Non è stata testata su altre versioni e potrebbe non funzionare su build di Windows diverse.

Crediti

  • Ekk0 per la tecnica di offuscamento del sleep su cui si basa questa PoC (https://github.com/Cracked5pider/Ekko).
  • WithSecureLabs' CallStackSpoofer (https://github.com/WithSecureLabs/CallStackSpoofer) e TickTock (https://github.com/WithSecureLabs/TickTock) per il codice di esempio sulla manipolazione delle call stack.
  • Hunt-Sleeping-Beacons (https://github.com/thefLink/Hunt-Sleeping-Beacons) per il codice di esempio di enumerazione dei thread.
Scarica lo strumento