
API Hooking का उपयोग करके mstsc.exe से स्पष्ट टेक्स्ट पासवर्ड निकालना।
RdpThief अपने आप में एक स्टैंडअलोन DLL है, जो mstsc.exe प्रक्रिया में इंजेक्ट होने पर API हुकिंग करता है, स्पष्ट-पाठ क्रेडेंशियल्स निकालता है और उन्हें एक फ़ाइल में सहेजता है।
इसके साथ एक आक्रामक स्क्रिप्ट (aggressor script) भी आती है, जो स्थिति प्रबंधन, नई प्रक्रियाओं की निगरानी और mstsc.exe में शेलकोड इंजेक्ट करने के लिए जिम्मेदार है। DLL को sRDI प्रोजेक्ट (https://github.com/monoxgas/sRDI) का उपयोग करके शेलकोड में परिवर्तित किया गया है। जब सक्षम किया जाता है, RdpThief हर 5 सेकंड में प्रक्रिया सूची प्राप्त करेगा, mstsc.exe की खोज करेगा, और उसमें इंजेक्ट करेगा।
जब Cobalt Strike पर आक्रामक स्क्रिप्ट लोड की जाती है, तो तीन नए कमांड उपलब्ध होंगे:

प्रदर्शन वीडियो : https://www.youtube.com/watch?v=F77eODhkJ80
अधिक विवरण यहां पाए जा सकते हैं : https://www.mdsec.co.uk/2019/11/rdpthief-extracting-clear-text-credentials-from-remote-desktop-clients/