
Recolector de credenciales de Windows que muestra una pantalla de inicio de sesión falsa, valida las contraseñas capturadas contra AD o la máquina local, y las envía a la consola o a un archivo. Diseñado para la post-explotación de equipos rojos mediante execute-assembly de Cobalt Strike.
FakeLogonScreen es una utilidad para falsificar la pantalla de inicio de sesión de Windows con el fin de obtener la contraseña del usuario. La contraseña ingresada se valida contra Active Directory o la máquina local para asegurarse de que sea correcta y luego se muestra en la consola o se guarda en disco.
Se puede ejecutar simplemente iniciando el archivo .exe, o usando, por ejemplo, el comando execute-assembly de Cobalt Strike.
Los binarios están disponibles en la página de Releases.
%LOCALAPPDATA%\Microsoft\user.dbCarpetas:

Creado por Arris Huijgen (@bitsadmin - https://github.com/bitsadmin/)