
DLL che intercetta l'autenticazione NTLM e Kerberos in lsass.exe per iniettare un hash backdoor, consentendo un accesso autenticato persistente sui sistemi Windows.
Backdoor di autenticazione Windows NTLM/Kerberos
Innanzitutto, la DLL viene iniettata nel processo lsass.exe e inizia a hookare le chiamate API di autenticazione WinAPI. Le funzioni bersaglio sono:
NTLM: NtlmShared!MsvpPasswordValidate()Kerberos: cryptdll!CDLocateCSystem()Kerberos: samsrv!SamIRetrieveMultiplePrimaryCredentials()Per non essere rilevate, le funzioni hookate chiameranno prima quelle originali e permetteranno il normale flusso di autenticazione. Solo dopo aver rilevato che l'autenticazione è fallita, l'hook sostituirà l'hash NTLM reale con l'hash backdoor.
nosferatu deve essere compilato come DLL a 64 bit.

Puoi vederlo caricato usando Procexp:

Esempio di login usando Impacket:

Gli hook non vengono applicati per 60 secondi durante l'avvio del sistema.