
أداة ربط API هجومية تستخدم Frida لاعتراض استدعاءات Windows API والتقاط بيانات الاعتماد من عمليات مثل mstsc وrunas وPowerShell وcmd وMobaXterm وموجهات UAC.
PyHook هو تطبيق بايثون لمشروعي SharpHook، وهو يستخدم خطافات API مختلفة لمنحنا بيانات الاعتماد المطلوبة.
يستخدم PyHook فريدا لحقن تبعياته في العملية المستهدفة.
| العملية | استدعاء API | الوصف | التقدم |
|---|
| mstsc | CredUnPackAuthenticationBufferW | خطاف لـ CredUnPackAuthenticationBufferW من mstsc ويخرج اسم المستخدم وكلمة المرور. | تم |
| runas | CreateProcessWithLogonW | خطاف لـ CreateProcessWithLogonW من runas ويخرج اسم المستخدم وكلمة المرور واسم النطاق. | تم |
| PowerShell | CreateProcessWithLogonW | خطاف لـ CreateProcessWithLogonW من PowerShell ويخرج اسم المستخدم وكلمة المرور واسم النطاق (مثال - Start-Process cmd -Credential X). | تم |
| cmd | RtlInitUnicodeStringEx | خطاف لـ RtlInitUnicodeStringEx من cmd ويخرج البيانات من مرشحات محددة (مثال - "-p"، "password" إلخ). | تم |
| MobaXterm | CharUpperBuffA | خطاف لـ CharUpperBuffA من MobaXterm ويخرج بيانات الاعتماد لتسجيلات الدخول عبر RDP و SSH. | تم |
| explorer (UAC Prompt) | CredUnPackAuthenticationBufferW | خطاف لـ CredUnPackAuthenticationBufferW من explorer ويخرج اسم المستخدم وكلمة المرور واسم النطاق. | تم |

رابط لمقال مدونتي حول هذا الموضوع: https://ilankalendarov.github.io/posts/offensive-hooking