Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CallStackMasker — Uma implementação de PoC para mascarar dinamicamente pilhas de chamadas com temporizadores. | Kitploit
Ferramentas/GitHubGitHub/cobalt-strike/callstackmasker
Pós-ExploraçãoRed TeamingAtaque Adversário
GitHubcobalt-strike/callstackmasker

CallStackMasker

Uma implementação de PoC para mascarar dinamicamente pilhas de chamadas com temporizadores.

Ver Repositório
3153712há 3 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CallStackMasker

Este repositório demonstra uma técnica de PoC para falsificar dinamicamente pilhas de chamadas usando timers. Antes de nosso implante dormir, podemos enfileirar timers para sobrescrever sua pilha de chamadas com uma falsa e, em seguida, restaurar a original antes de retomar a execução. Dessa forma, da mesma maneira que podemos mascarar a memória pertencente ao nosso implante durante o sono, também podemos mascarar a pilha de chamadas da nossa thread principal.

Para um passo a passo técnico completo, veja o post do blog correspondente aqui: https://www.cobaltstrike.com/blog/behind-the-mask-spoofing-call-stacks-dynamically-with-timers/.

Por padrão, o PoC imitará uma pilha de chamadas estática obtida do spoolsv.exe:

call_stack_masker_static

Se o sinalizador --dynamic for fornecido, o CallStackMasker enumerará todas as threads acessíveis, encontrará uma no estado desejado (WaitForSingleObjectEx) e imitará sua pilha de chamadas e endereço inicial. Isso é demonstrado abaixo:

call_stack_masker_dynamic_1 call_stack_masker_dynamic_3

Observação: como um alerta, este PoC foi testado na seguinte compilação do Windows:

22h2 (19045.2486)

Ele não foi testado em nenhuma outra versão e pode quebrar em diferentes compilações do Windows.

Créditos

  • Ekk0 pela técnica de ofuscação de sono na qual este PoC se baseia (https://github.com/Cracked5pider/Ekko).
  • CallStackSpoofer (https://github.com/WithSecureLabs/CallStackSpoofer) e TickTock (https://github.com/WithSecureLabs/TickTock), da WithSecureLabs, pelos exemplos de código sobre manipulação de pilhas de chamadas.
  • Hunt-Sleeping-Beacons (https://github.com/thefLink/Hunt-Sleeping-Beacons) pelo código de exemplo de enumeração de threads.
Baixar ferramenta