
Extrahieren von Klartext-Passwörtern aus mstsc.exe mittels API-Hooking.
RdpThief ist eine eigenständige DLL, die, wenn sie in den mstsc.exe-Prozess injiziert wird, API-Hooking durchführt, die Klartext-Anmeldeinformationen extrahiert und in einer Datei speichert.
Ein Aggressor-Skript begleitet es, das für die Verwaltung des Zustands, die Überwachung auf neue Prozesse und das Injizieren des Shellcodes in mstsc.exe verantwortlich ist. Die DLL wurde mit dem sRDI-Projekt (https://github.com/monoxgas/sRDI) in Shellcode konvertiert. Wenn aktiviert, ruft RdpThief alle 5 Sekunden die Prozessliste ab, sucht nach mstsc.exe und injiziert in diesen.
Wenn das Aggressor-Skript in Cobalt Strike geladen wird, stehen drei neue Befehle zur Verfügung:

Demonstrationsvideo : https://www.youtube.com/watch?v=F77eODhkJ80
Weitere Details finden Sie unter : https://www.mdsec.co.uk/2019/11/rdpthief-extracting-clear-text-credentials-from-remote-desktop-clients/