Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
DLLPasswordFilterImplant — Impianto filtro password DLL con capacità di esfiltrazione | Kitploit
Strumenti/GitHubGitHub/gosecure/dllpasswordfilterimplant
Meccanismi di PersistenzaEsfiltrazione DatiPost-ExploitPenetration TestingRed Teaming
GitHubgosecure/dllpasswordfilterimplant

DLLPasswordFilterImplant

Impianto filtro password DLL con capacità di esfiltrazione

Vedi Repository
136226 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

DLLPasswordFilterImplant

DLLPasswordFilterImplant è un DLL filtro password personalizzato che consente la cattura delle credenziali di un utente. Ogni evento di cambio password su un dominio attiverà il DLL registrato per esfiltrare il nome utente e il nuovo valore della password prima di cambiarlo con successo nell'Active Directory (AD).

Per maggiori informazioni sui filtri password consultare la documentazione Microsoft.

Installazione

  1. Per installare il filtro password su un sistema:
  • Creare il DLL per l'architettura target. Compilare in 32-bit per un sistema a 32 bit e in 64-bit per un sistema a 64 bit.

  • Copiare il DLL nella directory di installazione di Windows. (Cartella predefinita: \Windows\System32)

  • Registrare il filtro password aggiornando la seguente chiave di registro:

    root@kitploit:~
    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa
    

    Se la sottochiave Notification Packages esiste, aggiungere il nome del DLL ("DLLPasswordFilterImplant" se non lo si è rinominato) ai dati del valore esistente. Non sovrascrivere i valori esistenti. Se la sottochiave non esiste, crearla e aggiungere il nome del DLL ("DLLPasswordFilterImplant" se non lo si è rinominato) ai dati del valore. NOTA: Non includere l'estensione .dll quando si aggiunge il nome del DLL nella sottochiave Notification Packages.

  • Configurare la chiave pubblica da utilizzare per crittografare le credenziali.

    root@kitploit:~
    KEY=key.pem
    # Generate an RSA key and dump its public key. Keep the private key around for decryption
    openssl genrsa -out $KEY 2048
    
    # Prepare the Windows registry key entry.
    echo 'Windows Registry Editor Version 5.00' > addKey.reg
    echo >> addKey.reg
    echo '[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa]' >> addKey.reg
    # If python2 does not exist, use `python` instead.
    echo "Key=hex:$(openssl rsa -in $KEY -pubout | sed -E '/^\-/d' | base64 -d | python2 -c 'import sys; print(",".join(["{:02x}".format(ord(b)) for b in sys.stdin.read()]))')" >> addKey.reg
    

    È quindi possibile eseguire il file addKey.reg per aggiungere la chiave pubblica grezza al registro. Si noti che l'uso della crittografia asimmetrica aumenta significativamente la dimensione dei dati da esfiltrare a causa del padding dei messaggi. Sono possibili miglioramenti per ridurre l'overhead dei dati.

  • Riavviare il sistema Source

  1. Per registrare la chiave e il dominio per l'esfiltrazione DNS:
  • Andare alla seguente chiave di registro:
    root@kitploit:~
    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa
    
  • Creare una sottochiave di tipo stringa denominata "Domain". Specificare il proprio dominio nel valore di tale sottochiave. Il dominio deve iniziare con un "." . (Esempio di valore: ".yourdomain.com")

Decrittazione

I dati crittografati sono riempiti utilizzando OAEP e possono essere decrittati come segue:

root@kitploit:~
# Convert the stitched hex string to raw bytes.
xxd -r -p exfiltrated.hex > raw.bin

# Decrypt using the private key.
openssl rsautl -decrypt -oaep -inkey $KEY -in raw.bin -out decrypted.txt

Disinstallazione

Per rimuovere completamente il filtro password da un sistema:

  • Annullare la registrazione del filtro password aggiornando la seguente chiave di registro:

    root@kitploit:~
    HKEY_LOCAL_MACHINE SYSTEM\CurrentControlSet\Control\Lsa
    

    Nella sottochiave Notification Packages rimuovere il nome del DLL dai dati del valore esistente. Non rimuovere altri valori esistenti.

  • Riavviare il sistema

  • Nella directory di installazione di Windows (Cartella predefinita: \Windows\System32), trovare il DLL del filtro password ("DLLPasswordFilterImplant.DLL" se non lo si è rinominato) ed eliminare il file.

Server di esfiltrazione DNS

Un semplice server DNS per ricevere i dati esfiltrati è fornito in scripts/. Eseguire pip install -r scripts/requirement.txt, preferibilmente in un ambiente virtuale, e poi fornirgli una chiave privata codificata in .PEM e un file di output opzionale (predefinito creds.txt) dove scrivere le credenziali.

Attualmente, il server DNS non supporta cambi password concorrenti e funge solo da prova di concetto. Le pull request che aggiungono robustezza al server sono più che benvenute.

Avvertenze

  • Eliminare l'impianto richiede prima di disabilitarlo e poi riavviare Windows.

Compatibilità

Funziona su:

  • Windows 7 Hosts (x64)
  • Windows 10 Hosts (x64)
  • Windows Server 2008 DCs (x64)
  • Windows Server 2012 DCs (x64)
  • Windows Server 2016 DCs (x64)

Il filtro password è stato testato esclusivamente sui sistemi elencati sopra.

Debug

Ecco alcuni strumenti che possono aiutare a eseguire il debug del DLL (se necessario):

  • Process Explorer
  • Dependency Walker
Scarica lo strumento