Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
nosferatu — DLL qui intercepte l'authentification NTLM et Kerberos dans lsass.exe pour injecter un hash de porte dérobée, permettant un accès authentifié persistant sur les systèmes Windows. | Kitploit
Outils/GitHubGitHub/kindtime/nosferatu
Mouvement LatéralPost-ExploitationTests d'IntrusionAuthentificationRed Teaming
GitHubkindtime/nosferatu

nosferatu

DLL qui intercepte l'authentification NTLM et Kerberos dans lsass.exe pour injecter un hash de porte dérobée, permettant un accès authentifié persistant sur les systèmes Windows.

Voir le dépôt
24245il y a 1 anVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

nosferatu

Porte dérobée d'authentification Windows NTLM/Kerberos

Fonctionnement

Tout d'abord, la DLL est injectée dans le processus lsass.exe et commence à hooker les appels API d'authentification Windows. Les fonctions ciblées sont :

  • NTLM : NtlmShared!MsvpPasswordValidate()
  • Kerberos : cryptdll!CDLocateCSystem()
  • Kerberos : samsrv!SamIRetrieveMultiplePrimaryCredentials()

Dans le but de ne pas être détecté, les fonctions hookées appelleront d'abord les fonctions originales et permettront le déroulement normal de l'authentification. Ce n'est qu'après avoir constaté que l'authentification a échoué que le hook remplacera le hash NTLM réel par le hash de la porte dérobée.

Utilisation

nosferatu doit être compilé en tant que DLL 64 bits.

injecteur

Vous pouvez le voir chargé à l'aide de Procexp :

chargé

Exemple de connexion avec Impacket :

auth

Limitations

Les hooks ne sont pas appliqués pendant 60 secondes au démarrage du système.

Télécharger l’outil