
DLL, die die NTLM- und Kerberos-Authentifizierung in lsass.exe hookt, um einen Backdoor-Hash zu injizieren und so dauerhaften authentifizierten Zugriff auf Windows-Systeme zu ermöglichen.
Windows NTLM/Kerberos Authentifizierungs-Hintertür
Zuerst wird die DLL in den lsass.exe-Prozess injiziert und beginnt, Authentifizierungs-WinAPI-Aufrufe zu hooken. Die anvisierten Funktionen sind:
NTLM: NtlmShared!MsvpPasswordValidate()Kerberos: cryptdll!CDLocateCSystem()Kerberos: samsrv!SamIRetrieveMultiplePrimaryCredentials()Um nicht erkannt zu werden, rufen die gehookten Funktionen zuerst die ursprüngliche Funktion auf und ermöglichen den normalen Authentifizierungsablauf. Erst nachdem festgestellt wurde, dass die Authentifizierung fehlgeschlagen ist, tauscht der Hook den tatsächlichen NTLM-Hash gegen den Backdoor-Hash aus.
nosferatu muss als 64-Bit-DLL kompiliert werden.

Sie können sehen, wie es mit Procexp geladen wird:

Anmeldebeispiel mit Impacket:

Hooks werden während des Systemstarts für 60 Sekunden nicht angewendet.