Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
nosferatu — DLL, die die NTLM- und Kerberos-Authentifizierung in lsass.exe hookt, um einen Backdoor-Hash zu injizieren und so dauerhaften authentifizierten Zugriff auf Windows-Systeme zu ermöglichen. | Kitploit
Tools/GitHubGitHub/kindtime/nosferatu
Laterale BewegungPost-ExploitationPenetrationstestsAuthentifizierungRed Teaming
GitHubkindtime/nosferatu

nosferatu

DLL, die die NTLM- und Kerberos-Authentifizierung in lsass.exe hookt, um einen Backdoor-Hash zu injizieren und so dauerhaften authentifizierten Zugriff auf Windows-Systeme zu ermöglichen.

Repository anzeigen
24245vor 1 JahrVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

nosferatu

Windows NTLM/Kerberos Authentifizierungs-Hintertür

Funktionsweise

Zuerst wird die DLL in den lsass.exe-Prozess injiziert und beginnt, Authentifizierungs-WinAPI-Aufrufe zu hooken. Die anvisierten Funktionen sind:

  • NTLM: NtlmShared!MsvpPasswordValidate()
  • Kerberos: cryptdll!CDLocateCSystem()
  • Kerberos: samsrv!SamIRetrieveMultiplePrimaryCredentials()

Um nicht erkannt zu werden, rufen die gehookten Funktionen zuerst die ursprüngliche Funktion auf und ermöglichen den normalen Authentifizierungsablauf. Erst nachdem festgestellt wurde, dass die Authentifizierung fehlgeschlagen ist, tauscht der Hook den tatsächlichen NTLM-Hash gegen den Backdoor-Hash aus.

Verwendung

nosferatu muss als 64-Bit-DLL kompiliert werden.

injector

Sie können sehen, wie es mit Procexp geladen wird:

loaded

Anmeldebeispiel mit Impacket:

auth

Einschränkungen

Hooks werden während des Systemstarts für 60 Sekunden nicht angewendet.

Tool herunterladen