
एक DLL जो lsass.exe में NTLM और Kerberos प्रमाणीकरण को हुक करता है ताकि एक बैकडोर हैश इंजेक्ट किया जा सके, जो विंडोज सिस्टम पर स्थायी प्रमाणित पहुंच सक्षम करता है।
विंडोज NTLM/Kerberos प्रमाणीकरण बैकडोर
सबसे पहले, DLL को lsass.exe प्रक्रिया में इंजेक्ट किया जाता है, और यह प्रमाणीकरण WinAPI कॉल्स को हुक करना शुरू कर देगा। लक्षित फ़ंक्शन हैं:
NTLM: NtlmShared!MsvpPasswordValidate()Kerberos: cryptdll!CDLocateCSystem()Kerberos: samsrv!SamIRetrieveMultiplePrimaryCredentials()पता न लगने के लिए, हुक किए गए फ़ंक्शन पहले मूल फ़ंक्शन को कॉल करेंगे और प्रमाणीकरण के सामान्य प्रवाह को अनुमति देंगे। केवल यह देखने के बाद कि प्रमाणीकरण विफल हो गया है, हुक वास्तविक NTLM हैश को बैकडोर हैश से बदल देगा।
nosferatu को 64 बिट DLL के रूप में संकलित किया जाना चाहिए।

आप इसे Procexp का उपयोग करके लोडेड देख सकते हैं:

Impacket का उपयोग करके लॉगिन उदाहरण:

सिस्टम बूट होने के दौरान 60 सेकंड तक हुक लागू नहीं होते हैं।