
Frida का उपयोग करके विंडोज API कॉल को इंटरसेप्ट करने और mstsc, runas, PowerShell, cmd, MobaXterm, और UAC प्रॉम्प्ट जैसी प्रक्रियाओं से क्रेडेंशियल कैप्चर करने के लिए आक्रामक API हुकिंग टूल।
PyHook मेरे SharpHook का पायथन कार्यान्वयन है, यह वांछित क्रेडेंशियल प्राप्त करने के लिए विभिन्न API हुक का उपयोग करता है।
PyHook, लक्ष्य प्रक्रिया में अपनी निर्भरताओं को इंजेक्ट करने के लिए frida का उपयोग करता है।
| प्रक्रिया | API कॉल | विवरण | प्रगति |
|---|---|---|---|
| mstsc | CredUnPackAuthenticationBufferW | mstsc से CredUnPackAuthenticationBufferW को हुक करता है और उपयोगकर्ता नाम और पासवर्ड आउटपुट करता है। | पूर्ण |
| runas | CreateProcessWithLogonW | runas से CreateProcessWithLogonW को हुक करता है और उपयोगकर्ता नाम, पासवर्ड और डोमेन नाम आउटपुट करता है। | पूर्ण |
| PowerShell | CreateProcessWithLogonW | PowerShell से CreateProcessWithLogonW को हुक करता है और उपयोगकर्ता नाम, पासवर्ड और डोमेन नाम आउटपुट करता है (जैसे - Start-Process cmd -Credential X)। | पूर्ण |
| cmd | RtlInitUnicodeStringEx | cmd से RtlInitUnicodeStringEx को हुक करता है और विशिष्ट फिल्टर (जैसे - "-p", "password" आदि) से डेटा आउटपुट करता है। | पूर्ण |
| MobaXterm | CharUpperBuffA | MobaXterm से CharUpperBuffA को हुक करता है और RDP और SSH लॉगिन के लिए क्रेडेंशियल आउटपुट करता है। | पूर्ण |
| explorer (UAC Prompt) | CredUnPackAuthenticationBufferW | explorer से CredUnPackAuthenticationBufferW को हुक करता है और उपयोगकर्ता नाम, पासवर्ड और डोमेन नाम आउटपुट करता है। | पूर्ण |

इस विषय को कवर करने वाली मेरी ब्लॉग पोस्ट का लिंक: https://ilankalendarov.github.io/posts/offensive-hooking