Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CallStackMasker — タイマーを使用してコールスタックを動的にマスキングするためのPoC実装。 | Kitploit
ツール/GitHubGitHub/cobalt-strike/callstackmasker
ポストエクスプロイトレッドチーミング敵対的攻撃
GitHubcobalt-strike/callstackmasker

CallStackMasker

タイマーを使用してコールスタックを動的にマスキングするためのPoC実装。

リポジトリを見る
315373年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CallStackMasker

このリポジトリは、タイマーを使用してコールスタックを動的に偽装するPoCテクニックを紹介しています。インプラントがスリープする前にタイマーをキューに積んで、コールスタックを偽のスタックで上書きし、実行を再開する前に元のスタックを復元することができます。つまり、スリープ中にインプラントのメモリをマスクするのと同じ方法で、メインスレッドのコールスタックもマスクできます。

完全な技術解説については、付随するブログ記事(https://www.cobaltstrike.com/blog/behind-the-mask-spoofing-call-stacks-dynamically-with-timers/)をご覧ください。

デフォルトでは、PoCはspoolsv.exeから取得した静的コールスタックを模倣します:

call_stack_masker_static

--dynamic フラグを指定すると、CallStackMaskerはアクセス可能なすべてのスレッドを列挙し、目的の状態(WaitForSingleObjectEx)にあるスレッドを見つけて、そのコールスタックと開始アドレスを模倣します。これを以下に示します:

call_stack_masker_dynamic_1 call_stack_masker_dynamic_3

NB:注意事項として、このPoCは以下のWindowsビルドでテストされています:

22h2 (19045.2486)

他のバージョンではテストされておらず、異なるWindowsビルドでは動作しない可能性があります。

クレジット

  • このPoCのベースとなったスリープ難読化テクニックについて、Ekk0氏に感謝します(https://github.com/Cracked5pider/Ekko)。
  • コールスタック操作のサンプルコードについて、WithSecureLabsのCallStackSpoofer(https://github.com/WithSecureLabs/CallStackSpoofer)およびTickTock(https://github.com/WithSecureLabs/TickTock)に感謝します。
  • スレッド列挙のサンプルコードについて、Hunt-Sleeping-Beacons(https://github.com/thefLink/Hunt-Sleeping-Beacons)に感謝します。
ツールをダウンロード