
PyHook は、私の SharpHook プロジェクトの Python 実装です。目的の認証情報を取得するために、さまざまな API フックを使用します。
PyHook は frida を使用して、その依存関係をターゲットプロセスに注入します。
| プロセス | API 呼び出し | 説明 | 進捗 |
|---|---|---|---|
| mstsc | CredUnPackAuthenticationBufferW | mstsc から CredUnPackAuthenticationBufferW をフックし、ユーザー名とパスワードを出力します。 | 完了 |
| runas | CreateProcessWithLogonW | runas から CreateProcessWithLogonW をフックし、ユーザー名、パスワード、およびドメイン名を出力します。 | 完了 |
| PowerShell | CreateProcessWithLogonW | PowerShell から CreateProcessWithLogonW をフックし、ユーザー名、パスワード、およびドメイン名を出力します (例: Start-Process cmd -Credential X)。 | 完了 |
| cmd | RtlInitUnicodeStringEx | cmd から RtlInitUnicodeStringEx をフックし、特定のフィルター (例: -p、password など) からのデータを出力します。 | 完了 |
| MobaXterm | CharUpperBuffA | MobaXterm から CharUpperBuffA をフックし、RDP および SSH ログインの認証情報を出力します。 | 完了 |
| explorer (UAC プロンプト) | CredUnPackAuthenticationBufferW | explorer から CredUnPackAuthenticationBufferW をフックし、ユーザー名、パスワード、およびドメイン名を出力します。 | 完了 |

このトピックを扱った私のブログ記事へのリンク: https://ilankalendarov.github.io/posts/offensive-hooking