
lsass.exe の NTLM および Kerberos 認証をフックし、バックドアハッシュを注入する DLL。これにより、Windows システム上で持続的な認証アクセスが可能になります。
Windows NTLM/Kerberos 認証バックドア
まず、DLL が lsass.exe プロセスにインジェクションされ、認証 WinAPI 呼び出しをフックし始めます。対象となる関数は次のとおりです:
NTLM: NtlmShared!MsvpPasswordValidate()Kerberos: cryptdll!CDLocateCSystem()Kerberos: samsrv!SamIRetrieveMultiplePrimaryCredentials()検知を避けるため、フックされた関数はまず本来の関数を呼び出し、通常の認証フローを許可します。認証が失敗した場合にのみ、フックは実際の NTLM ハッシュをバックドアハッシュと交換します。
nosferatu は 64 ビット DLL としてコンパイルする必要があります。

Procexp を使ってロードされた状態を確認できます:

Impacket を使用したログイン例:

システム起動後 60 秒間はフックが適用されません。