
Raccoglitore di credenziali Windows che mostra una schermata di accesso falsa, convalida le password catturate rispetto ad AD o macchina locale e le invia in output alla console o a un file. Progettato per il post-exploit red-team tramite Cobalt Strike execute-assembly.
FakeLogonScreen è un'utilità per simulare la schermata di accesso di Windows al fine di ottenere la password dell'utente. La password inserita viene convalidata contro Active Directory o il computer locale per assicurarsi che sia corretta e viene quindi visualizzata nella console o salvata su disco.
Può essere eseguito semplicemente avviando il file .exe, o utilizzando ad esempio il comando execute-assembly di Cobalt Strike.
I binari sono disponibili nella pagina Releases.
%LOCALAPPDATA%\Microsoft\user.dbCartelle:

Autore: Arris Huijgen (@bitsadmin - https://github.com/bitsadmin/)