
Outil offensif de hooking d'API utilisant Frida pour intercepter les appels API Windows et capturer les identifiants de processus tels que mstsc, runas, PowerShell, cmd, MobaXterm, et les invites UAC.
PyHook est l'implémentation Python de mon projet SharpHook. Il utilise différents hooks d'API afin d'obtenir les informations d'identification souhaitées.
PyHook utilise Frida pour injecter ses dépendances dans le processus cible.
| Processus | Appel API | Description | Progression |
|---|---|---|---|
| mstsc | CredUnPackAuthenticationBufferW | Hooking de CredUnPackAuthenticationBufferW depuis mstsc et affichage du nom d'utilisateur et du mot de passe. | FAIT |
| runas | CreateProcessWithLogonW | Hooking de CreateProcessWithLogonW depuis runas et affichage du nom d'utilisateur, du mot de passe et d'un nom de domaine. | FAIT |
| PowerShell | CreateProcessWithLogonW | Hooking de CreateProcessWithLogonW depuis PowerShell et affichage du nom d'utilisateur, du mot de passe et d'un nom de domaine (ex. - Start-Process cmd -Credential X). | FAIT |
| cmd | RtlInitUnicodeStringEx | Hooking de RtlInitUnicodeStringEx depuis cmd et affichage des données à partir de filtres spécifiques (ex. - "-p", "password", etc.). | FAIT |
| MobaXterm | CharUpperBuffA | Hooking de CharUpperBuffA depuis MobaXterm et affichage des identifiants pour les connexions RDP et SSH. | FAIT |
| explorer (UAC Prompt) | CredUnPackAuthenticationBufferW | Hooking de CredUnPackAuthenticationBufferW depuis explorer et affichage du nom d'utilisateur, du mot de passe et d'un nom de domaine. | FAIT |

Lien vers mon article de blog couvrant ce sujet : https://ilankalendarov.github.io/posts/offensive-hooking