
Voleur d'identifiants de l'utilitaire RunAs mettant en œuvre 3 techniques : Hooking de CreateProcessWithLogonW, Keylogging intelligent, Débogage à distance
Voleur d'identifiants de l'utilitaire RunAs implémentant 3 techniques : Hooking de CreateProcessWithLogonW, Keylogging intelligent, Débogage à distance
Les stealers s'exécutent dans une boucle while (l'injecteur également dans le cas du Hooking) en arrière-plan, pour les tuer utilisez le Gestionnaire des tâches.
Les identifiants volés sont écrits dans le flux ADS log de C:\Users\<Username>\Desktop\desktop.ini.
Pour récupérer les identifiants, tapez la commande cmd :
more < "C:\Users\<Username>\Desktop\desktop.ini:log"
Pour supprimer les identifiants stockés, tapez la commande PowerShell :
Remove-Item -Path "C:\Users\d1rk\Desktop\desktop.ini" -Stream "log"
N.B. : Reportez-vous à la démo ci-dessous pour chaque cas d'utilisation
https://github.com/user-attachments/assets/5462c211-bb3c-44b9-b147-7129ad6ffed6
https://github.com/user-attachments/assets/499a4fea-bec6-409e-935c-e61b469a02d5
https://github.com/user-attachments/assets/03966645-9c0a-4c0f-81cb-773383881e3f