
열린 파일 핸들을 Windows에서 실시간으로 열거하여, 사후 침투(post-exploitation) 중 디스크의 대상 파일을 잠근 프로세스를 식별하는 Cobalt Strike BOF입니다.
이 BOF는 특정 파일에 대한 핸들을 보유한 프로세스를 식별하는 데 사용할 수 있습니다. 이는 디스크에서 파일을 잠그고 있는 프로세스를 식별하는 데 유용할 수 있습니다.

x86 비콘은 x64 이미지와 연결된 핸들을 열거하려고 할 때 때때로 충돌할 수 있음을 발견했습니다. 예를 들어, enumhandles c:\windows\sysnative\svchost.exe를 실행하면 충돌이 발생할 수 있습니다.
이 기법에 대한 모든 크레딧은 Grzegorz Tworek에게 있습니다:

이 기법에 대한 구체적인 트윗은 여기에서 확인할 수 있습니다.