
3가지 기술을 구현하는 RunAs 유틸리티 자격 증명 탈취기: CreateProcessWithLogonW 후킹, 스마트 키로깅, 원격 디버깅
RunAs 유틸리티 자격 증명 스틸러 — 3가지 기법 구현: CreateProcessWithLogonW 후킹, 스마트 키로깅, 원격 디버깅
스틸러들은 백그라운드에서 while 루프로 실행됩니다(후킹 케이스의 경우 인젝터도 포함). 종료하려면 작업 관리자를 사용하세요.
탈취된 자격 증명은 C:\Users\<Username>\Desktop\desktop.ini의 ADS log 스트림에 기록됩니다.
자격 증명을 확인하려면 cmd 명령어를 입력하세요:
more < "C:\Users\<Username>\Desktop\desktop.ini:log"
저장된 자격 증명을 제거하려면 powershell 명령어를 입력하세요:
Remove-Item -Path "C:\Users\d1rk\Desktop\desktop.ini" -Stream "log"
참고: 각 사용 사례에 대한 데모는 아래를 참조하세요
https://github.com/user-attachments/assets/5462c211-bb3c-44b9-b147-7129ad6ffed6
https://github.com/user-attachments/assets/499a4fea-bec6-409e-935c-e61b469a02d5
https://github.com/user-attachments/assets/03966645-9c0a-4c0f-81cb-773383881e3f