
Stealer di credenziali dell'utilità RunAs che implementa 3 tecniche: Hooking di CreateProcessWithLogonW, Keylogging intelligente, Debugging remoto.
Stealer di credenziali dell'utility RunAs che implementa 3 tecniche: Hooking di CreateProcessWithLogonW, Smart Keylogging, Remote Debugging
I stealer vengono eseguiti in un ciclo while (anche l'injector nel caso di Hooking) in background; per terminarli usa Task Manager.
Le credenziali rubate vengono scritte nel flusso ADS log di C:\Users\<Username>\Desktop\desktop.ini.
Per recuperare le credenziali, esegui il comando cmd:
more < "C:\Users\<Username>\Desktop\desktop.ini:log"
Per rimuovere le credenziali memorizzate, esegui il comando powershell:
Remove-Item -Path "C:\Users\d1rk\Desktop\desktop.ini" -Stream "log"
N.B.: Fai riferimento alla demo qui sotto per ogni caso d'uso
https://github.com/user-attachments/assets/5462c211-bb3c-44b9-b147-7129ad6ffed6
https://github.com/user-attachments/assets/499a4fea-bec6-409e-935c-e61b469a02d5
https://github.com/user-attachments/assets/03966645-9c0a-4c0f-81cb-773383881e3f