
Ferramenta ofensiva de hooking de API usando Frida para interceptar chamadas de API do Windows e capturar credenciais de processos como mstsc, runas, PowerShell, cmd, MobaXterm e prompts de UAC.
PyHook é a implementação em Python do meu projeto SharpHook. Ele usa vários hooks de API para nos fornecer as credenciais desejadas.
PyHook usa o frida para injetar suas dependências no processo alvo.
| Process | API Call | Description | Progress |
|---|---|---|---|
| mstsc | CredUnPackAuthenticationBufferW | Intercepta CredUnPackAuthenticationBufferW do mstsc e exibe nome de usuário e senha | CONCLUÍDO |
| runas | CreateProcessWithLogonW | Intercepta CreateProcessWithLogonW do runas e exibe nome de usuário, senha e nome de domínio | CONCLUÍDO |
| PowerShell | CreateProcessWithLogonW | Intercepta CreateProcessWithLogonW do PowerShell e exibe nome de usuário, senha e nome de domínio (ex.: Start-Process cmd -Credential X) | CONCLUÍDO |
| cmd | RtlInitUnicodeStringEx | Intercepta RtlInitUnicodeStringEx do cmd e exibe dados de filtros específicos (ex.: "-p", "password" etc) | CONCLUÍDO |
| MobaXterm | CharUpperBuffA | Intercepta CharUpperBuffA do MobaXterm e exibe credenciais para logins RDP e SSH | CONCLUÍDO |
| explorer (UAC Prompt) | CredUnPackAuthenticationBufferW | Intercepta CredUnPackAuthenticationBufferW do explorer e exibe nome de usuário, senha e nome de domínio | CONCLUÍDO |

Link para minha postagem no blog cobrindo este tópico: https://ilankalendarov.github.io/posts/offensive-hooking