
استخراج كلمات المرور النصية الواضحة من mstsc.exe باستخدام ربط API
RdpThief بحد ذاته هو DLL مستقل، عند حقنه في عملية mstsc.exe، يقوم بربط واجهات برمجة التطبيقات (API hooking)، واستخراج بيانات الاعتماد الواضحة (clear-text credentials) وحفظها في ملف.
يرافقه سكريبت هجومي (aggressor script) مسؤول عن إدارة الحالة، ومراقبة العمليات الجديدة، وحقن الشيل كود (shellcode) في mstsc.exe. تم تحويل الـ DLL إلى شيل كود باستخدام مشروع sRDI (https://github.com/monoxgas/sRDI). عند التفعيل، يقوم RdpThief بسرد قائمة العمليات كل 5 ثوانٍ، والبحث عن mstsc.exe، وحقنه.
عند تحميل السكريبت الهجومي على Cobalt Strike، ستتوفر ثلاثة أوامر جديدة:

فيديو توضيحي: https://www.youtube.com/watch?v=F77eODhkJ80
مزيد من التفاصيل على: https://www.mdsec.co.uk/2019/11/rdpthief-extracting-clear-text-credentials-from-remote-desktop-clients/