
أداة سرقة بيانات الاعتماد لـ RunAs تنفّذ 3 تقنيات : ربط CreateProcessWithLogonW، التسجيل الذكي لضغطات المفاتيح، والتصحيح عن بُعد
أداة سرقة بيانات اعتماد RunAs، تطبّق 3 تقنيات: ربط (Hooking) CreateProcessWithLogonW، التسجيل الذكي لضربات المفاتيح (Smart Keylogging)، والتنقيح عن بُعد (Remote Debugging)
تعمل أدوات السرقة في حلقة while (وكذلك أداة الحقن في حالة Hooking) في الخلفية، ولإنهائها استخدم إدارة المهام.
تُكتب بيانات الاعتماد المسروقة إلى تدفق البيانات البديلة (ADS) log الخاص بـ C:\Users\<Username>\Desktop\desktop.ini.
لاستخراج بيانات الاعتماد، اكتب الأمر التالي في cmd:
more < "C:\Users\<Username>\Desktop\desktop.ini:log"
لحذف بيانات الاعتماد المخزّنة، اكتب الأمر التالي في powershell:
Remove-Item -Path "C:\Users\d1rk\Desktop\desktop.ini" -Stream "log"
ملاحظة: راجع العرض التوضيحي أدناه لكل حالة استخدام
https://github.com/user-attachments/assets/5462c211-bb3c-44b9-b147-7129ad6ffed6
https://github.com/user-attachments/assets/499a4fea-bec6-409e-935c-e61b469a02d5
https://github.com/user-attachments/assets/03966645-9c0a-4c0f-81cb-773383881e3f