
RunAsユーティリティの資格情報窃取ツール:CreateProcessWithLogonWのフック、スマートキーロギング、リモートデバッギングの3つの手法を実装
RunAs ユーティリティの資格情報窃取ツール。3つのテクニックを実装 : Hooking CreateProcessWithLogonW、Smart Keylogging、Remote Debugging
窃取ツールはバックグラウンドで whileループ内で実行されています(Hooking の場合、インジェクターも同様)。それらを終了するには、タスクマネージャーを使用してください。
窃取された資格情報は、C:\Users\<Username>\Desktop\desktop.ini の ADS log ストリームに書き込まれます。
資格情報を取得するには、次の cmd コマンドを入力してください:
more < "C:\Users\<Username>\Desktop\desktop.ini:log"
保存された資格情報を削除するには、次の PowerShell コマンドを入力してください:
Remove-Item -Path "C:\Users\d1rk\Desktop\desktop.ini" -Stream "log"
注: 各使用例については、下記のデモを参照してください
https://github.com/user-attachments/assets/5462c211-bb3c-44b9-b147-7129ad6ffed6
https://github.com/user-attachments/assets/499a4fea-bec6-409e-935c-e61b469a02d5
https://github.com/user-attachments/assets/03966645-9c0a-4c0f-81cb-773383881e3f