
Estrazione di password in chiaro da mstsc.exe tramite API Hooking.
RdpThief di per sé è una DLL standalone che, quando iniettata nel processo mstsc.exe, esegue l'hooking delle API, estrae le credenziali in chiaro e le salva in un file.
Un aggressor script lo accompagna, responsabile della gestione dello stato, del monitoraggio di nuovi processi e dell'iniezione dello shellcode in mstsc.exe. La DLL è stata convertita in shellcode utilizzando il progetto sRDI (https://github.com/monoxgas/sRDI). Quando abilitato, RdpThief ottiene l'elenco dei processi ogni 5 secondi, cerca mstsc.exe e lo inietta.
Quando l'aggressor script viene caricato su Cobalt Strike, saranno disponibili tre nuovi comandi:

Video dimostrativo : https://www.youtube.com/watch?v=F77eODhkJ80
Maggiori dettagli disponibili su : https://www.mdsec.co.uk/2019/11/rdpthief-extracting-clear-text-credentials-from-remote-desktop-clients/