
Extraction de mots de passe en texte clair à partir de mstsc.exe en utilisant le hooking d'API.
RdpThief en lui-même est une DLL autonome qui, lorsqu'elle est injectée dans le processus mstsc.exe, effectue un croisement d'API, extrait les identifiants en texte clair et les enregistre dans un fichier.
Un script agresseur l'accompagne, qui est responsable de la gestion de l'état, de la surveillance des nouveaux processus et de l'injection du shellcode dans mstsc.exe. La DLL a été convertie en shellcode en utilisant le projet sRDI (https://github.com/monoxgas/sRDI). Lorsqu'il est activé, RdpThief obtient la liste des processus toutes les 5 secondes, recherche mstsc.exe et l'injecte.
Lorsque le script agresseur est chargé sur Cobalt Strike, trois nouvelles commandes seront disponibles :

Vidéo de démonstration : https://www.youtube.com/watch?v=F77eODhkJ80
Plus de détails peuvent être trouvés sur : https://www.mdsec.co.uk/2019/11/rdpthief-extracting-clear-text-credentials-from-remote-desktop-clients/