
Extraindo Senhas em Texto Claro do mstsc.exe usando API Hooking.
O RdpThief por si só é uma DLL independente que, quando injetada no processo mstsc.exe, realiza hooking de API, extrai as credenciais em texto claro e as salva em um arquivo.
Um script de agressor o acompanha, responsável por gerenciar o estado, monitorar novos processos e injetar o shellcode no mstsc.exe. A DLL foi convertida em shellcode usando o projeto sRDI (https://github.com/monoxgas/sRDI). Quando habilitado, o RdpThief obtém a lista de processos a cada 5 segundos, procura por mstsc.exe e injeta nele.
Quando o script de agressor é carregado no Cobalt Strike, três novos comandos estarão disponíveis:

Vídeo de demonstração : https://www.youtube.com/watch?v=F77eODhkJ80
Mais detalhes podem ser encontrados em : https://www.mdsec.co.uk/2019/11/rdpthief-extracting-clear-text-credentials-from-remote-desktop-clients/