
DLL qui intercepte l'authentification NTLM et Kerberos dans lsass.exe pour injecter un hash de porte dérobée, permettant un accès authentifié persistant sur les systèmes Windows.
Porte dérobée d'authentification Windows NTLM/Kerberos
Tout d'abord, la DLL est injectée dans le processus lsass.exe et commence à hooker les appels API d'authentification Windows. Les fonctions ciblées sont :
NTLM : NtlmShared!MsvpPasswordValidate()Kerberos : cryptdll!CDLocateCSystem()Kerberos : samsrv!SamIRetrieveMultiplePrimaryCredentials()Dans le but de ne pas être détecté, les fonctions hookées appelleront d'abord les fonctions originales et permettront le déroulement normal de l'authentification. Ce n'est qu'après avoir constaté que l'authentification a échoué que le hook remplacera le hash NTLM réel par le hash de la porte dérobée.
nosferatu doit être compilé en tant que DLL 64 bits.

Vous pouvez le voir chargé à l'aide de Procexp :

Exemple de connexion avec Impacket :

Les hooks ne sont pas appliqués pendant 60 secondes au démarrage du système.