
DLL que engancha la autenticación NTLM y Kerberos en lsass.exe para inyectar un hash de puerta trasera, permitiendo acceso autenticado persistente en sistemas Windows.
Backdoor de autenticación NTLM/Kerberos de Windows
Primero, la DLL se inyecta en el proceso lsass.exe y comenzará a interceptar llamadas de autenticación de la API de Windows. Las funciones objetivo son:
NTLM: NtlmShared!MsvpPasswordValidate()Kerberos: cryptdll!CDLocateCSystem()Kerberos: samsrv!SamIRetrieveMultiplePrimaryCredentials()En la búsqueda de no ser detectadas, las funciones hookeadas llamarán primero a la original y permitirán el flujo normal de autenticación. Solo después de ver que la autenticación ha fallado, el hook reemplazará el hash NTLM real por el hash de la puerta trasera.
nosferatu debe compilarse como una DLL de 64 bits.

Puedes verlo cargado usando Procexp:

Ejemplo de inicio de sesión usando Impacket:

Los hooks no se aplican durante 60 segundos mientras el sistema arranca.