
Offensives API-Hooking-Tool mit Frida, um Windows-API-Aufrufe abzufangen und Anmeldeinformationen von Prozessen wie mstsc, runas, PowerShell, cmd, MobaXterm und UAC-Eingabeaufforderungen zu erfassen.
PyHook ist die Python-Implementierung meines SharpHook-Projekts. Es verwendet verschiedene API-Hooks, um die gewünschten Anmeldeinformationen zu erhalten.
PyHook verwendet frida, um seine Abhängigkeiten in den Zielprozess zu injizieren.
| Prozess | API-Aufruf | Beschreibung | Fortschritt |
|---|---|---|---|
| mstsc | CredUnPackAuthenticationBufferW | Hooks CredUnPackAuthenticationBufferW aus mstsc und gibt Benutzername und Passwort aus. | DONE |
| runas | CreateProcessWithLogonW | Hooks CreateProcessWithLogonW aus runas und gibt Benutzername, Passwort und einen Domainnamen aus. | DONE |
| PowerShell | CreateProcessWithLogonW | Hooks CreateProcessWithLogonW aus PowerShell und gibt Benutzername, Passwort und einen Domainnamen aus (z.B. - Start-Process cmd -Credential X). | DONE |
| cmd | RtlInitUnicodeStringEx | Hooks RtlInitUnicodeStringEx aus cmd und gibt Daten von bestimmten Filtern aus (z.B. - "-p", "password" etc). | DONE |
| MobaXterm | CharUpperBuffA | Hooks CharUpperBuffA aus MobaXterm und gibt Anmeldeinformationen für RDP- und SSH-Anmeldungen aus. | DONE |
| explorer (UAC Prompt) | CredUnPackAuthenticationBufferW | Hooks CredUnPackAuthenticationBufferW aus explorer und gibt Benutzername, Passwort und einen Domainnamen aus. | DONE |

Link zu meinem Blogbeitrag zu diesem Thema: https://ilankalendarov.github.io/posts/offensive-hooking