
lsass.exe에서 NTLM 및 Kerberos 인증을 후킹하여 백도어 해시를 주입하는 DLL로, Windows 시스템에서 지속적인 인증 액세스를 가능하게 합니다.
Windows NTLM/Kerberos 인증 백도어
먼저, DLL이 lsass.exe 프로세스에 주입되고, 인증 WinAPI 호출을 후킹하기 시작합니다. 대상 함수는 다음과 같습니다:
NTLM: NtlmShared!MsvpPasswordValidate()Kerberos: cryptdll!CDLocateCSystem()Kerberos: samsrv!SamIRetrieveMultiplePrimaryCredentials()발각되지 않기 위해, 후킹된 함수는 먼저 원래 함수를 호출하여 정상적인 인증 흐름을 허용합니다. 인증이 실패한 것을 확인한 후에야 후크가 실제 NTLM 해시를 백도어 해시로 교체합니다.
nosferatu는 64비트 DLL로 컴파일되어야 합니다.

Procexp를 사용하여 로드된 것을 볼 수 있습니다:

Impacket을 사용한 로그인 예시:

시스템이 부팅되는 동안 60초 동안 후크가 적용되지 않습니다.