Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
nosferatu — DLL que engancha la autenticación NTLM y Kerberos en lsass.exe para inyectar un hash de puerta trasera, permitiendo acceso autenticado persistente en sistemas Windows. | Kitploit
Herramientas/GitHubGitHub/kindtime/nosferatu
Movimiento LateralPost-ExplotaciónPruebas de PenetraciónAutenticaciónRed Teaming
GitHubkindtime/nosferatu

nosferatu

DLL que engancha la autenticación NTLM y Kerberos en lsass.exe para inyectar un hash de puerta trasera, permitiendo acceso autenticado persistente en sistemas Windows.

Ver Repositorio
24245hace 1 añoRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

nosferatu

Backdoor de autenticación NTLM/Kerberos de Windows

Cómo funciona

Primero, la DLL se inyecta en el proceso lsass.exe y comenzará a interceptar llamadas de autenticación de la API de Windows. Las funciones objetivo son:

  • NTLM: NtlmShared!MsvpPasswordValidate()
  • Kerberos: cryptdll!CDLocateCSystem()
  • Kerberos: samsrv!SamIRetrieveMultiplePrimaryCredentials()

En la búsqueda de no ser detectadas, las funciones hookeadas llamarán primero a la original y permitirán el flujo normal de autenticación. Solo después de ver que la autenticación ha fallado, el hook reemplazará el hash NTLM real por el hash de la puerta trasera.

Uso

nosferatu debe compilarse como una DLL de 64 bits.

injector

Puedes verlo cargado usando Procexp:

loaded

Ejemplo de inicio de sesión usando Impacket:

auth

Limitaciones

Los hooks no se aplican durante 60 segundos mientras el sistema arranca.

Descargar herramienta