
مكتبة DLL تعترض توثيق NTLM وKerberos في عملية lsass.exe لحقن هاش خلفي، مما يتيح الوصول المصادق المستمر على أنظمة Windows.
باب خلفي لمصادقة NTLM/Kerberos في Windows
أولاً، يتم حقن DLL في عملية lsass.exe، ويبدأ في ربط استدعاءات WinAPI للمصادقة. الوظائف المستهدفة هي:
NTLM: NtlmShared!MsvpPasswordValidate()Kerberos: cryptdll!CDLocateCSystem()Kerberos: samsrv!SamIRetrieveMultiplePrimaryCredentials()في مسعى لتجنب الاكتشاف، تستدعي الوظائف المربوطة الأصلية أولاً وتسمح بسير المصادقة الطبيعي. فقط بعد رؤية أن المصادقة فشلت، يقوم الرابط باستبدال هاش NTLM الفعلي بهاش الباب الخلفي.
يجب تجميع nosferatu كملف DLL 64 بت.

يمكنك رؤيته محمّلاً باستخدام Procexp:

مثال تسجيل دخول باستخدام Impacket:

لا يتم تطبيق الخطافات لمدة 60 ثانية أثناء تشغيل النظام.