
Herramienta ofensiva de enganche (hooking) de API que utiliza Frida para interceptar llamadas a la API de Windows y capturar credenciales de procesos como mstsc, runas, PowerShell, cmd, MobaXterm y avisos de UAC.
PyHook es la implementación en Python de mi proyecto SharpHook. Utiliza varios hooks de API para obtener las credenciales deseadas.
PyHook usa Frida para inyectar sus dependencias en el proceso objetivo.
| Proceso | Llamada API | Descripción | Progreso |
|---|---|---|---|
| mstsc | CredUnPackAuthenticationBufferW | Engancha CredUnPackAuthenticationBufferW de mstsc y muestra el nombre de usuario y la contraseña. | HECHO |
| runas | CreateProcessWithLogonW | Engancha CreateProcessWithLogonW de runas y muestra el nombre de usuario, la contraseña y el nombre de dominio. | HECHO |
| PowerShell | CreateProcessWithLogonW | Engancha CreateProcessWithLogonW de PowerShell y muestra el nombre de usuario, la contraseña y el nombre de dominio (ej. - Start-Process cmd -Credential X). | HECHO |
| cmd | RtlInitUnicodeStringEx | Engancha RtlInitUnicodeStringEx de cmd y muestra datos de filtros específicos (ej. - "-p", "password", etc.). | HECHO |
| MobaXterm | CharUpperBuffA | Engancha CharUpperBuffA de MobaXterm y muestra las credenciales para inicios de sesión RDP y SSH. | HECHO |
| explorer (UAC Prompt) | CredUnPackAuthenticationBufferW | Engancha CredUnPackAuthenticationBufferW de explorer y muestra el nombre de usuario, la contraseña y el nombre de dominio. | HECHO |

Enlace a mi publicación de blog sobre este tema: https://ilankalendarov.github.io/posts/offensive-hooking