
Extrayendo contraseñas en texto claro de mstsc.exe usando API Hooking.
RdpThief por sí mismo es un DLL independiente que cuando se inyecta en el proceso mstsc.exe, realiza hooking de API, extrae las credenciales en texto claro y las guarda en un archivo.
Un script de agresor lo acompaña, el cual es responsable de gestionar el estado, monitorear nuevos procesos e inyectar el shellcode en mstsc.exe. El DLL ha sido convertido a shellcode usando el proyecto sRDI (https://github.com/monoxgas/sRDI). Cuando está habilitado, RdpThief obtendrá la lista de procesos cada 5 segundos, buscará mstsc.exe y se inyectará en él.
Cuando el script de agresor se carga en Cobalt Strike, estarán disponibles tres nuevos comandos:

Video de demostración: https://www.youtube.com/watch?v=F77eODhkJ80
Más detalles se pueden encontrar en: https://www.mdsec.co.uk/2019/11/rdpthief-extracting-clear-text-credentials-from-remote-desktop-clients/