
DLL que faz hook na autenticação NTLM e Kerberos no lsass.exe para injetar um hash backdoor, permitindo acesso autenticado persistente em sistemas Windows.
Backdoor de Autenticação NTLM/Kerberos do Windows
Primeiro, a DLL é injetada no processo lsass.exe e começa a fazer hooking de chamadas da WinAPI de autenticação. As funções alvo são:
NTLM: NtlmShared!MsvpPasswordValidate()Kerberos: cryptdll!CDLocateCSystem()Kerberos: samsrv!SamIRetrieveMultiplePrimaryCredentials()Para não ser detectado, as funções hookadas primeiro chamam a original e permitem o fluxo normal de autenticação. Somente após constatar que a autenticação falhou, o hook substitui o hash NTLM real pelo hash backdoor.
O nosferatu deve ser compilado como uma DLL de 64 bits.

Você pode vê-lo carregado usando o Procexp:

Exemplo de login usando Impacket:

Os hooks não são aplicados por 60 segundos durante a inicialização do sistema.